TrapDoor greift npm, PyPI und CratesIO an, um Anmeldedaten zu stehlen

26. May 2026 Veröffentlicht | Aus dem Spanischen übersetzt

Eine Supply-Chain-Angriffskampagne namens TrapDoor verbreitet Malware in beliebten Repositories wie npm, PyPI und CratesIO. Die bösartigen Pakete zielen darauf ab, Anmeldeinformationen von ahnungslosen Entwicklern zu stehlen. Die Bedrohung nutzt das Vertrauen in Open-Source-Software aus, um in Entwicklungsumgebungen einzudringen.

drei miteinander verbundene Computerbildschirme, die Paketmanager-Terminals zeigen, Logos von npm, PyPI und CratesIO, die sich in digitale Ketten auflösen, eine glühend rote Falltür, die sich unter einer Entwickler-Workstation öffnet, Datenströme von Anmeldeinformationen, die durch geknackte Befehlszeilenschnittstellen abgesaugt werden, bösartige Codepakete, die einen Trichter hinunter in Open-Source-Repository-Symbole gleiten, filmische Cybersicherheitsvisualisierung, dunkle Serverraum-Atmosphäre mit blauer und roter Neonbeleuchtung, schwebende binäre Codepartikel, realistische Glas-Terminalreflexionen, dramatische Untersichtaufnahme, die den Angriffsprozess zeigt, fotorealistische technische Illustration

Wie TrapDoor Pakete infiziert und Erkennung umgeht 🛡️

TrapDoor verwendet Code-Verschleierungstechniken und Paketnamen, die legitimen Bibliotheken ähneln, um Entwickler zu täuschen. Einmal installiert, führen die Pakete Skripte aus, die Umgebungsvariablen, Zugriffstoken und in Konfigurationsdateien gespeicherte Anmeldeinformationen extrahieren. Die Angreifer exfiltrieren die Daten dann an entfernte Server. Um das Risiko zu mindern, überprüfe die Authentizität jedes Pakets, indem du seinen Versionsverlauf prüfst, halte Sicherheitsscanner auf dem neuesten Stand und verwende Tools zur statischen Analyse.

Der vertrauensvolle Entwickler und sein verdächtiges Paket 😅

Denn nichts spricht mehr für Vertrauen, als ein Paket namens lodash-fix-urgente zu installieren, ohne seinen Quellcode zu überprüfen. TrapDoor setzt darauf, dass du denkst, das Aktualisieren von Abhängigkeiten sei optional. Am Ende lacht die Malware, während du suchst, warum dein AWS-Token in einem Hackerforum aufgetaucht ist. Denk dran: Ein Paket zu überprüfen dauert fünf Minuten; einen Diebstahl von Anmeldeinformationen zu erklären, dauert eine Ewigkeit.