Kategorie: Geheime Sicherheit

PhantomSync: npm-Kryptopakete verbergen Wallet-Diebstahl

PhantomSync: Acht Krypto-Entwickler-npm-Pakete verbergen einen verzögerten, selbstpersistenten Dropper

PhantomSync: Acht npm-Kryptopakete verbergen einen verzögerten Dropper, der Wallet-Schlüssel stiehlt und über IPFS exfiltriert. Indikatoren für eine Kompromittierung (IOCs) und eine Anleitung zur Erkennung.
FauxUV: Gefälschte PyPI-uv-Pakete öffnen Jupyter für das Web

FauxUV: Gefälschte PyPI-UV-Helfer, die einen nicht authentifizierten Jupyter-Server im Internet öffnen

FauxUV: Gefälschte PyPI-UV-Hilfspakete installieren einen passwortlosen JupyterLab-Server und stellen ihn dann über einen Reverse-Tunnel dem Internet zur Verfügung.
forge-jsxy npm Infostealer: IOCs & Erkennungsleitfaden

forge-jsxy: Der npm-Infostealer, der ständig seinen Namen ändert

Der npm-Infostealer forge-jsxy wurde in pinokio-redis umbenannt und stiehlt Krypto-Wallets und Zugangsdaten. Indikatoren für eine Kompromittierung (IOCs), ein Zeitplan und Hinweise zur Verteidigung sind enthalten.
GhostTracker: npm-Trojaner in 74 Minuten umbenannt – gleicher C2-Server

GhostTracker: ein npm-Trojaner, der sich innerhalb weniger Stunden nach seiner Abschaltung umbenannte – und denselben C2-Server beibehielt.

GhostTracker hat sich 74 Minuten nach der Abschaltung umbenannt, der C2-Server ist derselbe, nur der Name ist neu. Wissen Sie, wie der npm-Trojaner funktioniert und was man zuerst blockieren sollte?
SkillLeak, Browser-Anmeldedatendiebstahl über MCP-Skill

SkillLeak: Ein Browser-Credential-Entschlüsseler, der über einen MCP-Skill bereitgestellt wird

SkillLeak versteckt einen Chrome/Edge-Passwortentschlüsseler in einem MCP-Skill, nicht in einem Installations-Hook. Erfahren Sie, wie es funktioniert und worauf Sicherheitsverantwortliche achten sollten.
DeviceDoor npm-Paket zur Bereitstellung eines Microsoft 365 Device-Code-Phishing-Frameworks

DeviceDoor: ein öffentliches npm-Paket, das ein Framework für Phishing und Massenmailings mit Microsoft 365-Gerätecode bereitstellt.

DeviceDoor verbirgt ein Phishing-Framework, das Gerätecode ausnutzt, in einem npm-Paket. Erfahren Sie, wie es funktioniert und wie Sie sich davor schützen können.
Verwirrung um CryptoDAO: Sammeln von npm-Paketen CI/CD und Krypto-Geheimnisse

CryptoDAO-Verwirrung: elf npm-Pakete, eine Nutzlast, Ernte CI/CD und Geheimnisse von Krypto-Wallets

CryptoDAO-Verwirrung: Elf npm-Pakete in Version 99.99.99 werden gesammelt CI/CD Tokens, Cloud Keys und Krypto-Wallet-Geheimnisse nach der Installation.
Berechtigungsschein: npm-Paket verbirgt Cloud- und Systembedrohungen

Berechtigungsschein: Eine npm-„Autorisierte Forschung“-Targeting-Geschichte, die Cloud-Metadaten-Sonden und SYSTEM-Persistenz verbirgt

Erlaubnisschein: Sechs bösartige npm-Pakete verbergen Cloud-Metadaten-Abfragen und Windows-SYSTEM-Persistenz hinter einem gefälschten Forschungshinweis.
Ectoplasm npm-Installation Hooks Diese Methode zum Stehlen von AWS-Zugangsdaten

Ektoplasma: npm install hooks die AWS-Anmeldeinformationen hinter einem reinen Container-Trigger sammeln

Fünf npm-Pakete sammeln unbemerkt AWS-Zugangsdaten und den Secrets Manager-Schlüssel, jedoch nur innerhalb von Containern. Wie Ectoplasm die Erkennung umgeht.
SeedSweep: Zehn bösartige npm-Kryptopakete

SeedSweep: Zehn Krypto-bezogene npm-Pakete, die nur laufen, wenn niemand zuschaut

SeedSweep: 10 npm-Pakete stehlen Krypto-Wallets und SSH-Schlüssel über Telegram. Unauffällig in der CI-Umgebung, aber tödlich auf Entwicklungsrechnern. Jetzt genauer ansehen!
PairLoop: Verstecktes Fernsteuerungspanel im npm-Paket

PairLoop: Ein npm-Paket, siebzig Versionen und ein verstecktes Windows-Fernbedienungsfeld

PairLoop deckt auf, wie ein verdächtiges npm-Paket Persistenz, Browserüberwachung und ein verstecktes Windows-Fernsteuerungsfeld bereitstellte.
ConsentMask – Das npm-Paket zur Verbergung der Entwickleridentität

ConsentMask: Ein npm-Paket, das ein Telemetrie-Einwilligungsbanner über die Erfassung der Entwickleridentität legt

Schauen Sie sich ConsentMask an, das npm-Paket, das Entwickleridentitäten, GitHub-Konten und CI-Daten über postinstall erfasste.