Bösartiges PyTorch Lightning-Paket stiehlt Anmeldedaten und infiziert npm-Pakete

Das PyPI-Paket lightning – ein Deep-Learning-Framework für Bildklassifikation, LLM-Feinabstimmung, Diffusionsmodelle und Zeitreihenprognosen – wurde bei einem Supply-Chain-Angriff kompromittiert, der die Versionen 2.6.2 und 2.6.3 betrifft, veröffentlicht am 30. April 2026. Ein einfaches pip install lightning löst beim Import den bösartigen Code aus.
Was die Malware tut
Die schädlichen Versionen enthalten ein verstecktes _runtime-Verzeichnis mit obfuskiertem JavaScript-Code, der beim Modulimport automatisch ausgeführt wird. Er stiehlt:
- Anmeldedaten und Authentifizierungstoken
- Umgebungsvariablen
- Cloud-Geheimnisse
Außerdem versucht er, GitHub-Repositories zu infizieren, indem er öffentliche Repos mit dem Namen EveryBoiWeBuildIsaWormBoi erstellt. Der Angriff verwendet Namenskonventionen aus Dune, passend zur früheren Mini-Shai-Hulud-Kampagne.
Ökosystemübergreifende Verbreitung: PyPI zu npm
Während der Einstiegspunkt PyPI ist, ist die Malware-Payload JavaScript. Sobald sie ausgeführt wird und npm-Publish-Anmeldedaten findet, injiziert sie einen setup.mjs-Dropper und router_runtime.js in jedes Paket, das mit diesem Token veröffentlicht werden kann. Sie setzt scripts.preinstall, um den Dropper auszuführen, erhöht die Patch-Version und veröffentlicht erneut. Jeder nachgelagerte Entwickler, der diese Pakete installiert, führt die vollständige Malware aus, was zu Token-Diebstahl und weiterer Wurmverbreitung führt.
Indikatoren für eine Kompromittierung
Überprüfen Sie Ihre Projekte auf:
- Unerwartete
.claude/- oder.vscode/-Verzeichnisse mit seltsamen Inhalten - Neue öffentliche Repositories mit dem Namen
EveryBoiWeBuildIsaWormBoi - Unerwartete npm-Pakete, die unter Ihrem Konto veröffentlicht wurden
Abhilfe
Wenn Sie lightning in Version 2.6.2 oder 2.6.3 in einem Projekt haben:
- Entfernen Sie das Paket und führen Sie ein Downgrade auf eine sichere Version durch
- Rotieren Sie alle GitHub-Token, Cloud-Anmeldedaten und API-Schlüssel, die in der betroffenen Umgebung vorhanden waren
- Scannen Sie Ihre Repositories auf die oben genannten injizierten Dateien
- Überprüfen Sie Ihre npm-Token und prüfen Sie veröffentlichte Pakete auf unbefugte Änderungen
Semgrep hat einen Advisory und eine Regel veröffentlicht; starten Sie einen neuen Scan Ihrer Projekte und prüfen Sie die Advisories-Seite unter semgrep.dev/orgs/-/advisories, ob ein Projekt diese Versionen installiert hat.
📖 Read the full source: HN AI Agents
👀 Siehe auch

OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert
Ein Entwickler hat eine offene Spezifikation namens Agentic Power of Attorney (APOA) veröffentlicht, um Sicherheitsbedenken in OpenClaw zu adressieren, wo Agenten derzeit auf Dienste wie E-Mail und Kalender nur mit natürlichen Sprachinstruktionen als Schutzmechanismen zugreifen. Die Spezifikation schlägt dienstspezifische Berechtigungen, zeitlich begrenzten Zugriff, Prüfpfade, Widerruf und Anmeldedatenisolierung vor.

Claude Code identifiziert Malware-Backdoor in GitHub-Repo während technischer Überprüfung
Ein Entwickler nutzte Claude Code, um ein GitHub-Repository vor der Ausführung zu prüfen, und entdeckte eine Backdoor für Remote-Code-Ausführung in src/server/routes/auth.js, die seinen Rechner kompromittiert hätte. Die Eingabeaufforderung forderte eine technische Due-Diligence-Prüfung, die Projektvollständigkeit, KI/ML-Schicht, Datenbank, Authentifizierung, Backend-Dienste, Frontend, Codequalität und Aufwandsschätzung überprüft.

Microsofts Open-Source-Tools gehackt: Passwort-stehlende Malware trifft KI-Entwickler-Repos
Hacker haben mindestens 70 Microsoft GitHub-Repos mit Passwort-stehlender Malware infiltriert, die KI-Entwickler anvisiert, die Claude Code, Gemini CLI und VS Code nutzen. Es handelt sich um eine erneute Kompromittierung des Durable Task-Projekts.

KI bricht die zwei Verwundbarkeitskulturen: Koordinierte Offenlegung vs. Linux' "Bugs sind Bugs"
Jeff Kaufman analysiert, wie die KI-gestützte Schwachstellenerkennung sowohl die koordinierte Offenlegung als auch die Kultur der leisen Fehlerbehebung von Linux zersplittert, am Beispiel der kürzlichen Copy-Fail-Sicherheitslücke (ESP).