{"id":925804,"date":"2026-04-06T16:42:31","date_gmt":"2026-04-06T16:42:31","guid":{"rendered":"https:\/\/www.europesays.com\/de\/925804\/"},"modified":"2026-04-06T16:42:31","modified_gmt":"2026-04-06T16:42:31","slug":"fake-teams-update-so-haben-angreifer-den-axios-maintainer-ausgetrickst","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/925804\/","title":{"rendered":"Fake-Teams-Update: So haben Angreifer den axios-Maintainer ausgetrickst"},"content":{"rendered":"<p>Der HTTP-Client axios war kurzzeitig mit einer Hintert\u00fcr versehen und stand damit ausger\u00fcstet f\u00fcr rund drei Stunden zum Download. Wie oft der Client in diesem Zeitraum heruntergeladen und installiert wurde, ist bislang unklar. Nun erkl\u00e4rt der Maintainer, wie das passieren konnte.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Malware-auf-npm-HTTP-Client-axios-laedt-Backdoor-fuer-Windows-macOS-und-Linux-11242675.html\" rel=\"nofollow noopener\" target=\"_blank\">Am 30. M\u00e4rz haben die Angreifer die mit Schadcode verseuchten Versionen 1.14.1 und 0.30.4 ver\u00f6ffentlicht<\/a>. Mittlerweile hat der Entwickler wieder die Kontrolle und die Ausgaben sind offline. <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/north-korea-threat-actor-targets-axios-npm-package\/\" rel=\"external noopener nofollow\" target=\"_blank\">In einem Beitrag von Google Threat Intelligence finden sich Hinweise<\/a>, an denen man bereits erfolgreich attackierte Systeme erkennen kann.<\/p>\n<p>Klassischer Social-Engineering-Angriff<\/p>\n<p><a href=\"https:\/\/github.com\/axios\/axios\/issues\/10636#issuecomment-4180237789\" rel=\"external noopener nofollow\" target=\"_blank\">In seinem Post-Mortem-Bericht f\u00fchrt der axios-Maintainer aus<\/a>, dass ihn die wahrscheinlich der nordkoreanischen Gruppe UNC1069 angeh\u00f6rigen Angreifer im Zuge einer Social-Engineering-Attacke ausgetrickst haben. Das Ganze sei extrem professionell und \u00fcberzeugend abgelaufen.<\/p>\n<p>Er gibt an, dass die Angreifer sich als Unternehmensgr\u00fcnder ausgegeben und ihn in einen Slack-Workspace eingeladen haben. Dort sah ihm zufolge alles \u00e4u\u00dferst \u00fcberzeugend aus und es gab verschiedene Kan\u00e4le mit passenden Inhalten und glaubhaften Profilen.<\/p>\n<p>Dann wurde er zu einem Teamsmeeting eingeladen. W\u00e4hrenddessen tauchte eine Fehlermeldung auf und er sollte ein Update installieren. Das war aber kein Teams-Update, sondern ein Trojaner zum Einsacken von Zugangsdaten. So konnten sie die npm-Zugangsdaten des Entwicklers kopieren und die Trojaner-Version von axios in Umlauf bringen.<\/p>\n<p>Nicht die einzige Attacke<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Der axios-Entwickler ist aber nicht das einzige Opfer im Open-Source-Maintainer-Umfeld. Offensichtlich haben es die Cyberkriminellen auf weitere Pakte wie das Mocha-Framework abgesehen. <a href=\"https:\/\/github.com\/axios\/axios\/issues\/10636#issuecomment-4179392635\" rel=\"external noopener nofollow\" target=\"_blank\">Das berichtet der Maintainer auf Github<\/a>.<\/p>\n<p><a href=\"https:\/\/socket.dev\/blog\/attackers-hunting-high-impact-nodejs-maintainers\" rel=\"external noopener nofollow\" target=\"_blank\">Sicherheitsforschern von Socket zufolge<\/a> handelt es sich dabei um gr\u00f6\u00dfer angelegte Supply-Chain-Angriffe, die unter anderem auch Lodash, Fastify und Pino betreffen. Die betroffenen Tools werden w\u00f6chentlich milliardenfach heruntergeladen und bilden somit die perfekte Basis f\u00fcr eine weitreichende Supply-Chain-Attacken.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:des@heise.de\" title=\"Dennis Schirrmacher\" rel=\"nofollow noopener\" target=\"_blank\">des<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Der HTTP-Client axios war kurzzeitig mit einer Hintert\u00fcr versehen und stand damit ausger\u00fcstet f\u00fcr rund drei Stunden zum&hellip;\n","protected":false},"author":2,"featured_media":925805,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[134],"tags":[202503,43388,175,170,169,14775,29,30,202504,196,171,174,1687,39451,173,172],"class_list":["post-925804","post","type-post","status-publish","format-standard","has-post-thumbnail","category-unternehmen-maerkte","tag-axios","tag-backdoor","tag-business","tag-companies","tag-companies-markets","tag-cyberangriff","tag-deutschland","tag-germany","tag-hinterttuer","tag-it","tag-markets","tag-maerkte","tag-security","tag-trojaner","tag-unternehmen","tag-unternehmen-maerkte"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/925804","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=925804"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/925804\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/925805"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=925804"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=925804"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=925804"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}