18 schädliche npm-Pakete imitieren Alibaba-Tools: Jagd auf plattformübergreifenden RAT
Achtzehn schädliche npm-Pakete imitieren Alibaba-Tools, um Entwickler mit einem plattformübergreifenden RAT anzugreifen. Details zur Cyber-Angriffswelle.
Illustration mit KI erzeugt
Am 3. August 2026 deckte eine Sicherheitsanalyse achtzehn npm-Pakete auf, die gezielt Entwickler im Alibaba-Ökosystem angreifen. Die vom Account „ch4ce“ veröffentlichten Module installieren einen Remote-Access-Trojan (RAT), der auf Windows, Linux und macOS funktioniert. Der Angriff kombiniert Dependency-Confusion mit einer mehrstufigen Infrastruktur und nutzt eine Domain, die einen legitimen Alibaba-Cloud-Endpunkt vortäuscht. Obwohl die öffentlichen Download-Zahlen gering erscheinen, ist die Kampagne hochgezielt, und der RAT ermöglicht laterale Bewegungen über Anwendungen wie DingTalk und Qoder.
Entdeckung und vollständige Paketliste
Der Account „ch4ce“ lud die Schadpakete zu unterschiedlichen Zeitpunkten hoch. Das am längsten bestehende, lib-mtop, tauchte bereits im November 2023 als leere Version auf; die aktiven Varianten (v1.0.1–1.0.3) folgten zwischen März und April 2026. Die Namen – aone-kit, aone-kit-cli, aone-sandbox, aone-cloud-cli und andere – imitieren private Pakete, die in der npm-Registry den Scope @ali verwenden, der firmeninternen Werkzeugen der Alibaba-Gruppe vorbehalten ist. In Umgebungen, die für die Auflösung von Abhängigkeiten aus diesem Namespace konfiguriert sind, geschieht der Angriff automatisch: Der Paketmanager sucht zuerst im öffentlichen Register, findet einen gleichnamigen Eintrag und installiert ihn ohne Warnung.
Die vollständige Liste der betroffenen Module:lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager, cloud-config-fetcher, fast-transform-pipeline, aone-cloud-cli, colder-cli, def-open-client, feedback-ai-sdk, flight-compare-analyzer, lwp-web-client, lzd-unified-station-sdk, open-worker-cli, test-skill-zip, uniapi-bridge.
Mehrstufiger Angriff mit von GitHub geladenen Regeln
Die Schadlogik steckt nicht in einer einzelnen Datei. Die oberflächlichen Pakete rufen smart-config-manager auf, ein Brückenmodul, das wiederum von Low-Level-Komponenten abhängt, die den Loader enthalten. Eines dieser Teile lädt eine Konfiguration für eine „Rule Engine“ aus einem öffentlichen GitHub-Repository. Die Engine missbraucht das Node.js-Modul vm, um Regeln zu interpretieren, und lädt abhängig vom erkannten Betriebssystem eine zusätzliche Nutzlast herunter.
Die Staging-Domain lautet aone-cli-next.oss-cn-beijing.aliyuncs[.]com und ist so aufgebaut, dass sie wie ein Endpunkt des Alibaba Cloud Object Storage Service (Region Peking) wirkt. Die finale Nutzlast verhält sich je nach Plattform unterschiedlich.
Finale Nutzlast: Trojanisiertes Alilang, Launch Agent alle 10 Minuten
Unter Windows erkennt und beendet der RAT die Unternehmenssicherheitsanwendung Alilang und ersetzt sie durch eine manipulierte Version. Unter Linux lädt er eine Binärdatei nach /tmp, führt sie als detached-Prozess aus und löscht sie sofort nach dem Laden in den Speicher. Unter macOS fügt er ein schädliches Skript in ~/.zshrc ein und registriert einen Launch Agent, der sich alle 10 Minuten reaktiviert und so auch nach Neustarts persistiert.
Nach der Aktivierung bietet der RAT Befehlsausführung, Datei-Upload und -Download, Systemerkennung, das Nachladen weiterer Werkzeuge sowie laterale Bewegung. Zur Verbreitung zwischen Rechnern nutzt er die Injektion in in China weit verbreitete Kollaborationsanwendungen wie DingTalk, Wukong und Qoder. Der Code enthält Kommentare auf Chinesisch, und die Commits erfolgten in der Zeitzone UTC+08:00 – Indizien für einen chinesischsprachigen Akteur. Das wahrscheinlichste Ziel ist Wirtschaftsspionage, um geistiges Eigentum abzugreifen und in Entwicklungsnetzwerke einzudringen.
Gegenmaßnahmen und paralleler Angriff auf PyPI
Wer mit Alibaba-Tools entwickelt, muss umgehend prüfen, ob eines der 18 Pakete in seinen npm-Umgebungen vorhanden ist. Ist das der Fall, ist die Umgebung als kompromittiert zu betrachten. Sämtliche Zugangsdaten und Secrets müssen von einem sauberen Rechner aus rotiert werden; die Systeme sind auf verdächtige Launch Agents, Änderungen an .zshrc, unbekannte Prozesse und manipulierte Alilang-Versionen zu analysieren. Es wird empfohlen, Build-Umgebungen zu isolieren und den Zugriff auf private Registries mit Scope ausschließlich auf autorisierte Netzwerke zu beschränken.
Zeitgleich wurde auch PyPI von einem nicht identifizierten Akteur angegriffen. Der GitHub-Account des Maintainers der Quantenbibliothek mrmustard (entwickelt von Xanadu) wurde über selbstgehostete CI-Runner kompromittiert, wobei Publishing-Geheimnisse gestohlen wurden. Die vergiftete Version 0.7.4 installiert drei Persistenzmechanismen und stiehlt private SSH-Schlüssel, AWS-Zugangsdaten, Kubernetes-Konfigurationen sowie Informationen über HPC-Warteschlangen (SLURM, GPU-Bestände). Alles wird an metrics.femboy[.]energy exfiltriert. Der Vorfall bestätigt, dass die gesamte Open-Source-Lieferkette – npm, PyPI und die Entwicklerkonten – unter Druck langfristig agierender Gegner steht.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




