Schadpakete in Open-Source-Registern: Sonatype zählt bis Mitte 2026 mehr als 1,8 Millionen bösartige Softwarepakete – 96,6 Prozent davon liegen in npm

Schadpakete in Open-Source-Registern: Sonatype zählt bis Mitte 2026 mehr als 1,8 Millionen bösartige Softwarepakete – 96,6 Prozent davon liegen in npm

Wer Software baut, lädt fremden Code, und dieser Code wird zunehmend zur Waffe. Der Sicherheitsanbieter Sonatype hat am 9. Juli 2026 seinen Open Source Malware Index für das zweite Quartal 2026 veröffentlicht. Laut dieser Auswertung hat die Zählung bösartiger Pakete in öffentlichen Registern über das vergangene Jahrzehnt die Marke von 1,8 Millionen überschritten; auf das JavaScript-Register npm entfielen im zweiten Quartal 2026 allein 96,6 Prozent. Wer KI-Assistenten Programmcode schreiben lässt, holt sich solche Abhängigkeiten oft ungeprüft ins Projekt. Genau dort setzt der MCP Chainguard Server (MCP steht für Model Context Protocol, eine Schnittstelle für KI-Werkzeuge) der Provimedia GmbH an, eine quelloffene Prüfschicht für Programmierassistenten.

Wie sich die Schadpakete außerhalb von npm auf die Register verteilen

Die Masse liegt in npm, die gefährlicheren Funktionen liegen woanders. Nach Angaben von Sonatype konzentrierten sich im zweiten Quartal 2026 nahezu 87 Prozent aller bösartigen Aktivitäten außerhalb von npm auf nur zwei Ökosysteme. Das Python-Register PyPI stellte 48,5 Prozent, das Register NuGet der Microsoft-Plattform Dotnet 38,0 Prozent. Modelle auf der KI-Plattform Hugging Face stellten 6,8 Prozent, das Ruby-Register RubyGems 3,0 Prozent.

Außerhalb von npm zählte der Bericht die schädlichen Pakete nach ihrer Funktion. Vier Kategorien aus dem Quartalsbericht zeigen, wo die Nutzlast am schwersten wiegt:

  • Potenziell unerwünschte Anwendungen, im Bericht als PUA (potentially unwanted applications) geführt: 3.286 Pakete in PyPI und 3.268 in NuGet.
  • Abfluss von Zugangsdaten und Geheimnissen: 2.155 Pakete in PyPI und 1.962 in NuGet.
  • Nachlader (Dropper), die weitere Schadsoftware nachziehen: 1.326 Pakete in PyPI und 676 in NuGet.
  • Ausleitung von Systeminformationen: 341 Pakete in PyPI und acht in NuGet.

Sonatype zieht daraus einen Schluss, der über npm hinausweist: Angreifer zielen auf mehrere vertrauenswürdige Ökosysteme zugleich, nicht nur auf das größte.

Warum vertrauenswürdige Pfade im zweiten Quartal 2026 zu Angriffswegen wurden

Das prägende Muster des Quartals war der Missbrauch von Vertrauen. Laut Sonatype nutzte die Kampagne Shai-Hulud Miasma Anfang Juni 2026 hunderte npm-Pakete als Verbreitungsinfrastruktur, führte ihren Code über die Build-Datei binding.gyp bereits während der Installation aus und veröffentlichte mit gestohlenen Zugangsdaten weitere bösartige Artefakte. Die Kampagne CanisterSprawl ging denselben Weg: Daten von Entwicklerrechnern abgreifen, mit den erbeuteten Anmeldedaten neue Pakete einstellen.

Ein zweiter Angriffsweg läuft über die Auflösung von Abhängigkeiten. Sonatype beschreibt eine npm-Kampagne mit 176 Paketen, deren Versionsnummern so hoch gesetzt waren, dass automatische Paketmanager sie internen Bibliotheken vorzogen. Die Kampagne Atomic Arch übertrug das Prinzip auf verwaiste Pakete des Arch User Repository und erreichte in mehreren Wellen rund 1.500 Pakete. Beim Python-Paket PyTorch Lightning gelangten bösartige Versionen nach der Übernahme eines Herausgeberkontos in das Register.

„Die Zahl der Schadpakete ist beeindruckend, aber sie ist nicht der Punkt. Der Punkt ist, dass ein Angreifer heute keinen Entwickler mehr überreden muss, etwas Verdächtiges zu installieren – es reicht, eine Abhängigkeit zu kapern, der alle vertrauen“, sagt Alexander Weipprecht, Geschäftsführer der Provimedia GmbH.

Was der Jahresbericht über die Auswahl von Komponenten durch KI-Modelle zeigt

Der Quartalswert setzt eine Entwicklung fort, die der Jahresbericht bereits beziffert hat. Laut dem am 28. Januar 2026 vorgestellten Bericht „State of the Software Supply Chain 2026“ identifizierte Sonatype im Jahr 2025 mehr als 454.600 neue bösartige Pakete; der kumulierte Bestand lag damals bei über 1,233 Millionen. Gleichzeitig stieg die Zahl der Downloads aus den vier größten Registern im Jahr 2025 auf 9,8 Billionen, ein Plus von 67 Prozent gegenüber dem Vorjahr.

Bemerkenswert ist der Befund zu KI-gestützter Komponentenwahl. Nach Angaben von Sonatype erfand das Sprachmodell GPT-5 (Generative Pre-trained Transformer) des Anbieters OpenAI in einer Auswertung von 37.000 Empfehlungen 27,8 Prozent der Komponentenversionen. Ohne Zugriff auf aktuelle Sicherheitsdaten schlug das Modell sogar tatsächlich bösartige Pakete vor. Alte Lücken bleiben zudem im Umlauf: Die vor mehr als vier Jahren geschlossene Schwachstelle Log4Shell wurde 2025 laut demselben Bericht noch 42 Millionen Mal in verwundbaren Versionen heruntergeladen.

Für Teams, die KI-Werkzeuge im Alltag einsetzen, folgt daraus eine Prüfaufgabe vor dem ersten Build. Wie sich maschinell erzeugter Code messen und absichern lässt, behandelt eine Artikelreihe zu Qualitätsschleusen für KI-geschriebenen Code.

Welche Schutzschritte Sonatype den Entwicklungsteams für den Herbst 2026 empfiehlt

Der Bericht endet mit einer Reihenfolge, die den Zeitpunkt der Prüfung nach vorn verlegt. Moderne Schadpakete laufen laut Sonatype während der Installation, im Build oder in der automatisierten Auslieferung, nicht erst zur Laufzeit der fertigen Anwendung. Ein Scan nach der Installation kommt dann zu spät, weil Geheimnisse bereits abgeflossen sind.

Sonatype empfiehlt deshalb, bekannte bösartige Komponenten schon vor dem Eintritt in interne Repositorien zu blockieren, auffälliges Verhalten auch in indirekten Abhängigkeiten automatisch zu erkennen und Herkunft, Herausgeberverhalten und Unversehrtheit jeder Veröffentlichung zu prüfen. Interne Namensräume gehören gegen Abhängigkeitsverwechslung geschützt, Zugangsdaten nach einem möglichen Kontakt mit einer verseuchten Entwicklungsumgebung ausgetauscht. Ausdrücklich zählt der Bericht Modelle und Datensätze für maschinelles Lernen zur Lieferkette hinzu.

Die nächste Messung steht im Kalender: Sonatype veröffentlicht den Index quartalsweise, der Wert für das dritte Quartal 2026 wird im Oktober 2026 erwartet, der Jahresbericht für 2026 im Januar 2027.

Über die Provimedia GmbH

Die Provimedia GmbH ist ein Online-Verlag mit Sitz in der Region Stuttgart. Wir schaffen wertvolle Informationen in unterschiedlichen Branchen um Wissen schnell und einfach zugänglich zu machen. Wir haben uns auf übersichtliche Webseiten und Auffindbarkeit von Informationen spezialisiert.

Firmenkontakt und Herausgeber der Meldung:

Provimedia GmbH
Weidenweg 12
74321 Bietigheim-Bissingen
Telefon: +49 (7142) 3442727
Telefax: +49 (7142) 2279985
http://provimedia.de

Ansprechpartner:
Alexander Weipprecht
CEO
Telefon: +49 (7142) 3442727
E-Mail: info@provimedia.de
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel

Comments are closed.

Für die oben stehenden Pressemitteilungen, das angezeigte Event bzw. das Stellenangebot sowie für das angezeigte Bild- und Tonmaterial ist allein der jeweils angegebene Herausgeber verantwortlich. Dieser ist in der Regel auch Urheber der Pressetexte sowie der angehängten Bild-, Ton- und Informationsmaterialien. Die Nutzung von hier veröffentlichten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber.