node.js Lieferkette kompromittiert

饾棓饾棸饾椀饾榿饾槀饾椈饾棿! 饾棗饾椂饾棽饾榾 饾椂饾榾饾榿 饾棡饾棙饾棞饾棥饾棙 饾棬虉饾棔饾棬饾棥饾棜!
Die beliebte Javascribt Bibliothek node.js wurde kompromittiert – mit weitreichenden Folgen f眉r moderne Internet-Anwendungen.

Durch einen lang vorbereiteten und professionell durchgef眉hrten Angriff auf die Lieferkette (npm Paketmanager) f眉r node.js konnte Schadcode eingeschleust werden. Betroffen sind ca. 20 Pakete des Entwicklers qix, die in Summe mehr als zwei Milliarden mal pro Woche (!) heruntergeladen werden. Auch Pakete anderer Entwickler k枚nnen betroffen sein (Link: https://www.heise.de/news/Grosser-Angriff-auf-node-js-10637088.html).

Das Ziel des Angriffs: Kryptodiebstahl. Die betroffenen Komponenten 眉berwachen Kryptotransaktionen oder Wallet-Zugriffe von Endbenutzern im Browser und leiten diese auf andere Wallets um (kurz gesagt).

D.h. diese Sicherheitsl眉cke betrifft unmittelbar Ihre Kunden! Und f眉r die entstehenden Sch盲den k枚nnen Sie als Betreiber haftbar gemacht werden.

Sie sollten daher dringend identifizieren, ob die betroffenen Pakete in Ihrer Software-BOM enthalten sind und 眉berpr眉fen, ob ein Hotfix eingespielt werden kann (hier der Link: https://www.aikido.dev/blog/npm-debug-and-chalk-packages-compromised).

Auch gro脽e Anbieter, wie Netflix, Uber, LinkedIn, AirBnb oder Paypal setzen node.js ein, daher kann sich dieses Thema schnell auch zu einem globalen Problem entwickeln.

Auf jeden Fall sollten Sie – betroffen oder nicht – diesen Vorfall ernst nehmen, Ihre Software-Lieferkette im Blick haben und den Einsatz externer Komponenten gut qualit盲tssichern. Wenn Sie betroffen sind, sollten Sie umgehend reagieren!