{"id":4816,"date":"2025-09-08T06:07:16","date_gmt":"2025-09-08T06:07:16","guid":{"rendered":"https:\/\/icobench.com\/de\/?p=4816"},"modified":"2025-09-08T06:07:16","modified_gmt":"2025-09-08T06:07:16","slug":"cyberangriff-ueber-npm-hacker-tarnen-befehle-in-ethereum-blockchain","status":"publish","type":"post","link":"https:\/\/icobench.com\/de\/news\/cyberangriff-ueber-npm-hacker-tarnen-befehle-in-ethereum-blockchain\/","title":{"rendered":"Cyberangriff \u00fcber NPM \u2013 Hacker tarnen Befehle in Ethereum-Blockchain"},"content":{"rendered":"

Forscher von ReversingLabs haben eine neuartige Angriffsmethode in der Software-Supply-Chain aufgedeckt. Zwei NPM-Pakete, colortoolsv2<\/em> und mimelib2<\/em>, die im Juli ver\u00f6ffentlicht wurden, dienten als minimalistische Trojaner.<\/strong> Statt sch\u00e4dliche URLs direkt im Code zu hinterlegen, griffen sie dynamisch auf Smart Contracts in der Ethereum-Blockchain zu, um Adressen f\u00fcr Command-and-Control-Server (C2) abzurufen.<\/p>\n

Tarnung durch Blockchain-Verkehr<\/span><\/h2>\n

Die b\u00f6sartigen Pakete enthielten lediglich Downloader. Anstatt feste Links einzubetten, fragten sie Ethereum-Vertr\u00e4ge ab, um die C2-Adresse zu erhalten und anschlie\u00dfend eine zweite Schadstufe nachzuladen. Diese Trennung verschleiert die Spuren: Statische Code-Analysen finden keine offensichtlichen Indikatoren (IOCs)<\/strong>, w\u00e4hrend der Netzwerkverkehr wie normale Blockchain-Abfragen aussieht. Sicherheitsexperten betonen die Originalit\u00e4t dieser Technik, da Befehle nicht wie \u00fcblich in externen Repositories, sondern direkt \u201eon-chain\u201c hinterlegt werden.<\/p>\n

\n

\u26a0\ufe0f New RL threat research: 2 malicious #npm<\/a> packages abuse #Ethereum<\/a> smart contracts to load #malware<\/a> on compromised devices. https:\/\/t.co\/wzDRKfm2yh<\/a><\/p>\n

\u2014 ReversingLabs (@ReversingLabs) September 3, 2025<\/a><\/p><\/blockquote>\n