Skip to main content

Maintainer des ESLint Prettier Plugin von npm-Supply-Chain-Malware angegriffen

Artikel von
blog feature security alert purple

22. Juli 2025

0 Min. Lesezeit

Seit dem 19. Juli 2025 greift ein npm-Supply-Chain-Sicherheitsvorfall Maintainer beliebter Open-Source-npm-Pakete in der npm-Registry an.

Das Wichtigste zur npm-Malware

  • Angreifer haben die Domain npnjs.com registriert (Typosquatting mit einer der offiziellen Registry npmjs.com zum Verwechseln ähnlichen Adresse).

  • Maintainer wurden Opfer einer E-Mail-Phishing-Kampagne, bei der ihre Zugangsdaten für die npm-Registry gestohlen wurden.

  • Betroffene Pakete: eslint-config-prettier, eslint-plugin-prettier, synckit, @pkgr/core, napi-postinstall und got-fetch

  • Die Maintainer haben ihre npm-Token-Zugangsdaten zurückgesetzt und die Malware-Pakete als veraltet markiert. Die npm-Registry hat die schädlichen Versionen inzwischen entfernt.

Beispiel für einen Hinweis aus der Snyk Vulnerability Database zur schädlichen Version von got-fetch:

Bösartige Version des npm-Pakets got-fetch, Teil des npm-Supply-Chain-Sicherheitsvorfalls bei eslint-config-prettier

Das Paket eslint-config-prettier verzeichnet derzeit 30.000.000 Downloads pro Woche und wird kontinuierlich häufiger eingesetzt – ein Beleg für die Reichweite dieser Malware.

npm-Paket-Downloads von der Website npm.chart.dev für das Paket eslint-config-prettier

Über den npm-Angriff auf die Prettier-Plugins

Um Pakete in der offiziellen Registry npmjs.com zu veröffentlichen, ist ein Konto mit gültiger E-Mail-Adresse erforderlich. Bei der Veröffentlichung von npm-Paketen sind diese Informationen öffentlich zugänglich und für alle einsehbar.

Hier sehen Sie zum Beispiel die Informationen zu meinem eigenen Paket npq und wie einfach sich die E-Mail-Adressen der Maintainer finden lassen:

Die npm-Registry zeigt die E-Mail-Adresse des Maintainers als Teil der Paketinformationen an

Das ist nicht neu. Angreifer können diese Informationen jetzt nutzen, um nach potenziellen Schwachstellen zu suchen, etwa:

  • abgelaufenen E-Mail-Domains, die sie kaufen und für ein Verfahren zum Zurücksetzen von Passwörtern nutzen können, um Zugriff auf die Veröffentlichung neuer Versionen zu erhalten

  • gezieltem Spear-Phishing per E-Mail, um die npm-Token-Zugangsdaten der Betroffenen zu stehlen

Genau diesen Weg haben die Angreifer bei diesem jüngsten Angriff gewählt: Sie täuschten Maintainer und brachten sie dazu, einen E-Mail-Prozess zu durchlaufen, der ihre Zugangsdaten für die npm-Registry abgriff. So gelangten die Angreifer an diese Zugangsdaten und können im Namen der Maintainer neue Versionen der Pakete veröffentlichen.

Genau das ist passiert: Beim Referenzpaket eslint-config-prettier wurden mehrere infizierte Versionen mit Windows-basierter Malware veröffentlicht.

Der Maintainer hat den Vorfall bestätigt und auf der GitHub-Seite des ESLint Config Prettier Plugins Belege vorgelegt, darunter die erhaltene E-Mail:

Phishing-Kampagne gegen einen npm-Maintainer von eslint-config-prettier

Ausbreitung der Infektion

Was passiert, wenn Malware einen Maintainer trifft? Sie kann sich leicht auf weitere Maintainer ausbreiten, wenn eine beliebte schädliche Version veröffentlicht wurde und diese ebenfalls kompromittiert.

Genau das ist geschehen: Die Folgen der Malware in eslint-config-prettier haben trotz der kurzen Veröffentlichungsdauer bereits weitere Maintainer getroffen – diejenigen des npm-Pakets is. Daher wurden die Versionen 3.3.1 und 5.0.0 des npm-Pakets is als Malware eingestuft. Der Vorfall wurde inzwischen behoben (Stand: 19. Juli, 21:21 Uhr UTC+3) und eine korrigierte Version 3.3.2 veröffentlicht. Laut Maintainer Jordan Harband dauerte die Bereinigung des Pakets sechs Stunden.

So schützen Sie sich vor npm-Supply-Chain-Angriffen

Leiten Sie zunächst die folgenden Schritte zur Reaktion auf den Vorfall ein:

  • Stellen Sie sicher, dass Sie keine bekannten Malware-Versionen der in diesem Vorfall erwähnten Pakete verwenden – auch nicht in Ihren CI-Systemen, Produktionsumgebungen oder Entwicklerteams.

  • Falls Sie eine Infektion feststellen, erneuern Sie Ihre Secrets, überprüfen Sie die internen und externen Paket-Registry-Ressourcen Ihres Unternehmens und befolgen Sie die Richtlinien Ihres internen Sicherheitsteams.

Als proaktive Sicherheitsmaßnahme empfehle ich Maintainer und Entwicklern diese Best Practices, um sich vor künftigen Malware-Vorfällen zu schützen:

  • Aktivieren Sie 2FA für Ihr Konto bei der npm-Registry – insbesondere, wenn Sie Maintainer sind und der potenzielle Schadensradius entsprechend groß ist.

  • Nutzen Sie die Open-Source-CLI npq, um npm-Pakete vor der Installation heuristisch zu prüfen.

  • Fügen Sie ignore-scripts=true zu Ihrer benutzerspezifischen Konfigurationsdatei .npmrc hinzu, damit postinstall-Skripte bei der Installation nicht automatisch ausgeführt werden.

Dieser npm-Supply-Chain-Angriff zeigt, wie wichtig robuste Sicherheitsmaßnahmen sind. Vertiefen Sie Ihr Wissen über diese Bedrohungen und erfahren Sie, wie Sie Ihre Projekte proaktiv schützen können – mit der Snyk-Learn-Lektion zu Supply-Chain-Angriffen.

Schulungen zur Entwicklersicherheit von Snyk

Lernen Sie von Experten – genau dann, wenn es relevant ist, direkt in Ihrem Code.