Was ist passiert?
Sicherheitsforschern von OX Security ist ein böswilliges npm-Paket namens „mouse5212-super-formatter“ aufgefallen, das Dateien aus dem Claude-AI-Verzeichnis „/mnt/user-data“ stiehlt. Das Paket wurde in die npm-Registry hochgeladen und zielt darauf ab, Dateien zu extrahieren, die von Anthropics Claude-Tool für Uploads und Outputs verwendet werden. Damit einher gehen erhebliche Risiken für Nutzer, die diesen Formatter installieren.
Hintergrund & Bedeutung
Die npm-Registry ist eine zentrale Anlaufstelle für JavaScript-Entwickler. Böswillige Akteure nutzen diese Plattform regelmäßig, um Malware zu verbreiten. Diese Kampagne zeigt eine gezielte Strategie: Angreifer greifen spezifisch das „/mnt/user-data“-Verzeichnis von Claude an, das sensitive Dateien und KI-Outputs enthalten kann. Solche Supply-Chain-Attacken sind besonders gefährlich, da sie legitime Entwicklungs-Tools kompromittieren und dadurch tausende Nutzer gefährden können.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie Ihre Abhängigkeiten auf verdächtige oder unbekannte Pakete. Implementieren Sie Paket-Scanning-Tools in Ihren CI/CD-Pipelines. Nutzen Sie npm-Audit regelmäßig und aktualisieren Sie Dependencies zeitnah. Langfristig: Etablieren Sie einen Genehmigungsprozess für neue Package-Installationen. Beschränken Sie Berechtigungen von npm-Accounts und aktivieren Sie Multi-Faktor-Authentifizierung. Monitoren Sie verdächtige Dateizugriffe in kritischen Verzeichnissen.
Fazit
Dieser Fund unterstreicht die anhaltende Gefahr durch kompromittierte npm-Pakete. Entwickler sollten Abhängigkeiten kritisch prüfen und Sicherheitstools konsequent einsetzen.
Quelle: Original Artikel