jscrambler npm-Angriff: Lieferketten-Malware stiehlt KI-Coding-Keys von Claude, Cursor und Co.

von Marcel Buchholz 12. Juli 2026 3 Min. Lesezeit Software & Entwicklung

Ein kompromittiertes npm-Paket hat Entwickler weltweit getroffen: Die Version 8.14.0 des beliebten JavaScript-Obfuskators jscrambler enthielt einen Rust-Infostealer, der bei der Installation automatisch lief. Besonders brisant: Die Malware zielte gezielt auf die Konfigurationsdateien von KI-Coding-Tools ab, darunter Claude Desktop, Cursor, Windsurf, VS Code und Zed.

Was genau ist passiert?

Am 11. Juli 2026 veröffentlichte ein Angreifer die Version 8.14.0 des npm-Pakets jscrambler über ein legitimes Maintainer-Konto. Das Paket enthielt einen sogenannten preinstall-Hook, der beim Installationsvorgang automatisch ausgeführt wurde. Dieser Hook lud eine native Binärdatei herunter und startete sie versteckt im Hintergrund. Die Malware war für Windows, macOS und Linux verfügbar und nutzte einen Random-Namen im temporären Verzeichnis, um Entdeckung zu erschweren.

Socket, ein Sicherheitsscanner für npm, entdeckte die kompromittierte Version nur sechs Minuten nach der Veröffentlichung. Allerdings war das Paket in dieser Zeit bereits heruntergeladen worden. Die Analyse zeigte, dass die schädlichen Dateien nicht im öffentlichen GitHub-Repository von jscrambler existierten. Die Version wurde direkt auf npm gepusht, ohne dass ein entsprechender Commit oder Tag existierte. Das deutet auf ein kompromittiertes npm-Konto oder eine angegriffene Build-Pipeline hin.

Der Rust-Infostealer und seine Ziele

Die Malware ist ein in Rust geschriebener Infostealer, der systematisch Entwicklerrechner nach Geheimnissen durchsucht. Die Zielliste ist umfangreich: Cloud-Zugangsdaten von AWS, Azure und Google Cloud einschließlich der Metadaten-Endpunkte von CI-Runnern, Krypto-Wallets und Seed-Phrases von MetaMask, Phantom und Exodus, der Bitwarden-Passwortmanager-Tresor sowie Browser-Passwörter und Cookies. Zudem stiehlt der Infostealer Discord-, Slack-, Telegram- und Steam-Sitzungsdaten.

Besonders relevant für die KI-Community: Der Stealer zielt gezielt auf die Konfigurationsdateien von KI-Coding-Tools ab. Claude Desktop, Cursor, Windsurf, VS Code und Zed speichern API-Schlüssel und Model-Context-Protocol-Server-Anmeldeinformationen in ihren Konfigurationsdateien. Genau diese Daten werden von der Malware extrahiert und an einen Drop-Server über TLS gesendet.

Kernel-Persistenz und eBPF-Fähigkeiten

Auf Linux-Systemen geht die Malware über einfaches Datendiebstahl hinaus. Die Binärdatei linkt die BPF-Bibliothek des Kernels und kann ein eBPF-Programm direkt aus dem Speicher in den Kernel laden. Das verschafft dem Angreifer einen Fußabdruck im Kernel, nicht nur im Userspace. Auf Windows richtet die Malware einen versteckten geplanten Task ein, der jede Minute neu startet. Auf macOS installiert sie einen LaunchAgent, der sich bei jedem Login neu lädt. Die Kommando- und Kontroll-Details bleiben verschlüsselt in der Binärdatei und tauchen in der statischen Analyse nicht auf.

npm 12 kommt drei Tage zu spät

Die Timing-Koinzidenz ist bemerkenswert: npm 12 wurde am 8. Juli 2026 veröffentlicht, nur drei Tage vor dem Angriff. Die neue Version deaktiviert Install-Skripte standardmäßig. Ein preinstall-Hook wie der von jscrambler 8.14.0 würde auf npm 12 nicht automatisch ausgeführt, sondern müsste manuell genehmigt werden. Allerdings verwenden ältere Clients die Skripte weiterhin automatisch. Die Version 8.15.0 wurde inzwischen veröffentlicht und zeigt keine Malware-Warnungen, aber Version 8.14.0 wurde nicht von npm entfernt und kann weiterhin installiert werden.

Folgen für die KI-Entwicklung

Der Angriff zeigt eine neue Dimension der Lieferkettengefährdung: KI-Coding-Tools sind zu einem primären Ziel für Angreifer geworden. Die API-Schlüssel für Claude, GPT-4 und andere Modelle sind wertvoll, da sie Zugang zu kostenpflichtigen Diensten bieten. Wer einen Claude-API-Key stiehlt, kann damit Hunderte oder Tausende Dollar verbrauchen. Der Vorfall unterstreicht, dass die Sicherheit von npm-Paketen nicht nur den Code selbst betrifft, sondern auch die Tools und Konfigurationen, die Entwickler auf ihren Rechnern nutzen. Jedes npm-Paket mit einem preinstall-Hook ist ein potenzieller Angriffsvektor, und die wachsende Abhängigkeit von KI-Coding-Tools erweitert die Angriffsfläche erheblich.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.