npm: Sicherheitsvorfall führt zum Widerruf von 4.500 Zugangstokens

npm hat am 12. Juli 2018 nach einem Sicherheitsvorfall vorsorglich Zugangstokens widerrufen. Im offiziellen Incidentbericht von npm heißt es, dass ein Angreifer über das Konto eines Paketautors eine manipulierte Aktualisierung eines verbreiteten Pakets veröffentlichen konnte.

Die Schadsoftware sollte nach Angaben des Paketmanagers die Tokens weiterer npm-Nutzer auslesen. npm schätzte, dass Zugangstokens von rund 4.500 Konten erreichbar gewesen sein könnten. Belege dafür, dass Tokens tatsächlich verwendet oder Konten übernommen wurden, lagen dem Unternehmen zum Zeitpunkt des Berichts nicht vor.

Zugriff über offengelegte Zugangsdaten

Der Vorfall war laut npm kein Einbruch in die Infrastruktur des Registrierungsdienstes. Der Angreifer nutzte Zugangsdaten, die an anderer Stelle offengelegt worden waren. Das betroffene Publisher-Konto hatte ein Passwort wiederverwendet. Für Entwicklerteams zeigt der Fall, welche Folgen ein kompromittierter Zugang in einer Paketkette haben kann, wenn Installationsprozesse automatisch neue Versionen übernehmen.

npm widerrief deshalb alle Zugangstokens, die vor 14:30 Uhr UTC am 12. Juli erstellt worden waren. Nutzer mussten sich erneut bei npmjs.com anmelden und neue Tokens erzeugen. Der frühere Bericht zu wasm-pack zeigt den Einsatz von Open-Source-Werkzeugen in Build- und Entwicklungsprozessen, in denen solche Paketquellen eine technische Rolle spielen können.

Zwei-Faktor-Anmeldung empfohlen

Als Schutzmaßnahme empfahl npm die Zwei-Faktor-Authentifizierung für Konten mit Veröffentlichungsrechten. Die Empfehlung zielte auf den Zugang zum Paketkonto, nicht auf eine nachträgliche Änderung bereits installierter Pakete. Der historische Incidentbericht beschreibt damit vor allem die Reaktion auf den konkreten Vorfall und noch keine allgemeine Umstellung des npm-Registrierungsdienstes.

Weitere News

Weitere News

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein