Navigation

    Logo
    • Register
    • Login
    • Search
    • Recent
    • Tags
    • Unread
    • Categories
    • Unreplied
    • Popular
    • GitHub
    • Docu
    • Hilfe
    1. Home
    2. Deutsch
    3. ioBroker Allgemein
    4. Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?

    NEWS

    • Neues Video "KI im Smart Home" - ioBroker plus n8n

    • Neues Video über Aliase, virtuelle Geräte und Kategorien

    • Wir empfehlen: Node.js 22.x

    Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?

    This topic has been deleted. Only users with topic management privileges can see it.
    • bilberry
      bilberry last edited by bilberry

      Hallo liebe ioBroker-Community,
      sicher habt ihr es auch schon gelesen oder gehört. Zahlreiche npm-Pakete wurden kompromitiert:
      Link zum Artikel auf heise.de

      Ist unser ioBroker auch betroffen bzw. welche Maßnahmen sollten wir Anwender ergreifen?

      Thomas Braun OliverIO 2 Replies Last reply Reply Quote 0
      • Thomas Braun
        Thomas Braun Most Active @bilberry last edited by

        @bilberry sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

        Ist unser ioBroker auch betroffen bzw. welche Maßnahmen sollten wir Anwender ergreifen?

        Möglicherweise.
        Wenn im fraglichen Zeitraum genau diese Pakete im Zuge einer Neuinstallation oder eines Adapter-Updates herangezogen wurden.
        Deswegen kann auch keine generelle Aussage zum 'ioBroker' getroffen werden, das ist von Installation zu Installation verschieden.

        1 Reply Last reply Reply Quote 0
        • OliverIO
          OliverIO @bilberry last edited by

          @bilberry

          da vor einer weile es schon einmal vorkam, habe ich mein damalig erstelltes skript mit den versionen der diesmal betroffenen bibliotheken erweitert.

          date mit endung ps1 ist für windows powershell
          datei mit endung sh ist für debian artige mit bash

          eine der dateien, passend zum betriebssystem in das hauptverzeichnis eurer iobroker installation kopieren, bei linux mit

          chmod +x compromised.sh
          

          noch für die ausführbarkeit sorgen und das
          programm starten.
          im idealfall erscheint dann folgende meldung

          🔍 Durchsuche Lockfiles in /home/iobroker/docker/volume/iobroker/dev/iobroker nach kompromittierten NPM-Paketen...
          ✅ Keine kompromittierten Pakete in Lockfiles gefunden.
          
          

          skripte werden ohne irgendeine garantie bereitgestellt

          compromised.sh
          compromised.ps1

          Thomas Braun sigi234 2 Replies Last reply Reply Quote 5
          • Thomas Braun
            Thomas Braun Most Active @OliverIO last edited by

            @oliverio

            Checkt das skript nur die Anwesenheit von Paketen oder auch den Zeitpunkt der Installation?
            Denn z. B. debug ist in so gut wie jedem Adapter vorhanden.

            OliverIO 1 Reply Last reply Reply Quote 0
            • OliverIO
              OliverIO @Thomas Braun last edited by OliverIO

              @thomas-braun es prüft die package-lock.json bzw. die alternativen der anderen package manager pnpm und yarn ob dort eine bibliothek mit der entsprechenden version enthalten ist.

              die versionen der neuen pakete + versionen habe ich von hier
              https://www.aikido.dev/blog/npm-debug-and-chalk-packages-compromised

              4c0e7b14-b0db-4a8a-b417-6322d02ac5a8-image.png

              Thomas Braun 1 Reply Last reply Reply Quote 0
              • Thomas Braun
                Thomas Braun Most Active @OliverIO last edited by

                @oliverio

                Die compromised.sh hat Windows-Zeilenenden.
                Mit

                wget -O /opt/iobroker/compromised.sh https://forum.iobroker.net/assets/uploads/files/1757421973911-compromised.sh
                chmod ug+x /opt/iobroker/compromised.sh 
                cd /opt/iobroker/
                dos2unix compromised.sh 
                ./compromised.sh 
                

                läuft es dann.

                bilberry S 2 Replies Last reply Reply Quote 7
                • bilberry
                  bilberry @Thomas Braun last edited by

                  👍 Danke @OliverIO für das Skript und Danke @thomas-braun für den Hinweis für die nötige Konvertierung, um CR zu entfernen.

                  Auf meinen Installationen wurden damit keinen kompromittierten Pakete gefunden.

                  JackDaniel 1 Reply Last reply Reply Quote 0
                  • JackDaniel
                    JackDaniel @bilberry last edited by

                    danke für den hinweis und die anleitung

                    jackdaniel@NUC:/opt/iobroker$ ./compromised.sh
                    🔍 Durchsuche Lockfiles in /opt/iobroker nach kompromittierten NPM-Paketen...
                    ✅ Keine kompromittierten Pakete in Lockfiles gefunden.
                    jackdaniel@NUC:/opt/iobroker$
                    
                    1 Reply Last reply Reply Quote 0
                    • S
                      SabineT @Thomas Braun last edited by SabineT

                      @thomas-braun man kann auch mit dos2unix die Windows-Zeilenenden entfernen.

                      MartinP Thomas Braun 2 Replies Last reply Reply Quote 0
                      • MartinP
                        MartinP @SabineT last edited by

                        @sabinet hmm. ... hast Du den Beispielcode von Thomas gelesen?

                        1 Reply Last reply Reply Quote 0
                        • Thomas Braun
                          Thomas Braun Most Active @SabineT last edited by Thomas Braun

                          @sabinet sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                          @thomas-braun man kann auch mit dos2unix die Windows-Zeilenenden entfernen.

                          Nee, wirklich? 🙂

                          MartinP 1 Reply Last reply Reply Quote 0
                          • MartinP
                            MartinP @Thomas Braun last edited by

                            @thomas-braun Wer ohne Schuld ist, werfe den ersten Stein ....

                            1 Reply Last reply Reply Quote 0
                            • Feuersturm
                              Feuersturm last edited by

                              Es geht weiter https://www.heise.de/news/Neuer-NPM-Grossangriff-Selbst-vermehrende-Malware-infiziert-Dutzende-Pakete-10651111.html
                              Weitere npm Pakete sind infiziert.

                              Homoran 1 Reply Last reply Reply Quote 0
                              • Homoran
                                Homoran Global Moderator Administrators @Feuersturm last edited by

                                @feuersturm sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                                Weitere npm Pakete sind infiziert.

                                ...und das noch als Wurm 😡

                                wie soll man da noch sicher sein, wenn man was updated?

                                sigi234 Feuersturm 2 Replies Last reply Reply Quote 0
                                • sigi234
                                  sigi234 Forum Testing Most Active @Homoran last edited by

                                  @homoran sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                                  @feuersturm sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                                  Weitere npm Pakete sind infiziert.

                                  ...und das noch als Wurm 😡

                                  wie soll man da noch sicher sein, wenn man was updated?

                                  Ja, schön langsam werde ich nervös. 😞

                                  1 Reply Last reply Reply Quote 0
                                  • sigi234
                                    sigi234 Forum Testing Most Active @OliverIO last edited by sigi234

                                    @oliverio

                                    Hallo, wenn ich es unter Windows Power Shell ausführe wird es zwar geprüft, aber das Ergebiss wird nicht angezeigt, da das Fenster sofort weg geht.
                                    Was mache ich Falsch?

                                    Screenshot (1276).png

                                    OliverIO 1 Reply Last reply Reply Quote 0
                                    • Feuersturm
                                      Feuersturm @Homoran last edited by

                                      @mcm1957 gibt es die Möglichkeit die Prüfung von @OliverIO in den Adapter Checker zu integrieren und das Core Team / den Entwickler entsprechend zu benachrichtigen?

                                      Homoran mcm1957 2 Replies Last reply Reply Quote 1
                                      • Homoran
                                        Homoran Global Moderator Administrators @Feuersturm last edited by

                                        @feuersturm sagte in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                                        @mcm1957 gibt es die Möglichkeit die Prüfung von @OliverIO in den Adapter Checker zu integrieren und das Core Team / den Entwickler entsprechend zu benachrichtigen?

                                        Fas wäre ein Anfang!

                                        Aber was nutzt es?
                                        mit zu viel Halbwissen un Paranoia ausgestattet:

                                        • Das Skript müsste um die jetzt vermuteten 120 ypakete aufgebohrt werden.
                                        • Bis diese bekannt sind, sind sie wahrscheinlich entwurmt.
                                        • was vorher heruntergeladen wurde hat sein Werk vollbracht und befindet sich dank selst replizierten Kopien irgendwo im Netz

                                        Wenn man also eine positivmeldung bekommt ist bereits das gesamte Netz kompromittiwrt.

                                        ...und jetzt: beruhigt mich bitte!!

                                        OliverIO 1 Reply Last reply Reply Quote 0
                                        • mcm1957
                                          mcm1957 @Feuersturm last edited by

                                          @feuersturm said in Nach Angriff auf node.js: Sofortmaßnahmen erforderlich?:

                                          @mcm1957 gibt es die Möglichkeit die Prüfung von @OliverIO in den Adapter Checker zu integrieren und das Core Team / den Entwickler entsprechend zu benachrichtigen?

                                          Wo gibts ein Script das ein Repository scannt?

                                          OliverIO hat soweit ich weiß "nur" ein Script erstellt dass eine Installation / Arbeitsumgebung scanned. Das ist auch m.E. der sinnvolle Platz um zu scannen da man dort sieht was wirklich installiert ist. Aber auch die Userumgebung hat der Repochecker keinen Zugriff. Hier wär es einzig möglich den js-contoller um einen "Virenscanner" zu erweitern. Wär eine Idee die man durchdenken könnte. Obs den Aufwand Wert ist müsste Core Team überlegen.

                                          @Apollon77

                                          Thomas Braun OliverIO 2 Replies Last reply Reply Quote 1
                                          • Thomas Braun
                                            Thomas Braun Most Active @mcm1957 last edited by

                                            Mittlerweile ist die Zahl der infizierten Pakete auf fast 500 angewachsen. Sicherheitsunternehmen raten Entwicklern und Devops-Teams dringend, ihre Entwicklungsumgebungen zu überprüfen und Pakete an als gutartig bekannte Versionen zu "pinnen". Eine umfangreiche Liste mit 477 zwischenzeitlich betroffenen Paketen pflegt das Team von Socket.dev.

                                            Quelle: https://www.heise.de/news/Neuer-NPM-Grossangriff-Selbst-vermehrende-Malware-infiziert-Dutzende-Pakete-10651111.html

                                            OliverIO 1 Reply Last reply Reply Quote 1
                                            • First post
                                              Last post

                                            Support us

                                            ioBroker
                                            Community Adapters
                                            Donate
                                            FAQ Cloud / IOT
                                            HowTo: Node.js-Update
                                            HowTo: Backup/Restore
                                            Downloads
                                            BLOG

                                            961
                                            Online

                                            32.1k
                                            Users

                                            80.7k
                                            Topics

                                            1.3m
                                            Posts

                                            14
                                            57
                                            1642
                                            Loading More Posts
                                            • Oldest to Newest
                                            • Newest to Oldest
                                            • Most Votes
                                            Reply
                                            • Reply as topic
                                            Log in to reply
                                            Community
                                            Impressum | Datenschutz-Bestimmungen | Nutzungsbedingungen
                                            The ioBroker Community 2014-2023
                                            logo