9 bösartige NuGet-Pakete entdeckt, die versteckt waren und 2027–2028 explodieren sollen

- Das Sicherheitsunternehmen Socket hat neun bösartige NuGet-Pakete aufgedeckt, die darauf ausgelegt sind, 2027 und 2028 aktiviert zu werden, um Datenbanken und industrielle Steuerungssysteme anzugreifen.
- Das gefährlichste Paket, Sharp7Extend, imitiert die legitime Sharp7-Bibliothek, um Siemens-PLC-Umgebungen mit verzögerten Sabotagemechanismen zu infiltrieren.
- Ermittler verknüpften die Kampagne zudem mit einem möglichen chinesischen Akteur und deckten einen damit verbundenen IIS-Server-Angriff auf, der jahrzehntealte ASP.NET-Schwachstellen ausnutzt.
Vor zwei Jahren lud ein Konto mit dem Namen „shanhai666“ neun bösartige NuGet-Pakete hoch. Dies löste einen komplexen Angriff auf die Software-Lieferkette aus.
Laut dem Lieferketten-Sicherheitsunternehmen Socket wurden die Pakete insgesamt 9.488 Mal heruntergeladen. Darüber hinaus sind spezifische Auslöser für August 2027 und November 2028 konfiguriert.
Kush Pandya, ein Teammitglied von Socket, deckte den Bedrohungsakteur hinter der Kampagne auf, die insgesamt 12 Pakete veröffentlichte. Neun dieser Pakete enthalten schädliche Routinen, während drei vollständig funktionsfähige Implementierungen sind, die den Rest als „glaubwürdig“ tarnen.
Pandya ist der Ansicht, dass der Hacker legitime Bibliotheken zusammen mit den bösartigen ones einsetzte, um Entwickler dazu zu bringen, die Pakete zu installieren, ohne Anomalien während routinemäßiger Tests zu erkennen.
„Legitime Funktionalität maskiert die ~20 Zeilen lange bösartige Payload, die in Tausenden von Zeilen legitimen Codes verborgen ist, und verzögert die Entdeckung, da Abstürze selbst nach der Aktivierung als zufällige Bugs und nicht als systematische Angriffe erscheinen“, schrieb er in einem Bericht vom 6. November.
9 NuGet-Versteckte Bedrohungen in legitimen Code
Die neun identifizierten bösartigen Pakete könnten alle drei großen Datenbankanbieter betreffen, die in .NET-Anwendungen verwendet werden: Microsoft SQL Server, PostgreSQL und SQLite. Ein Paket, Sharp7Extend, zielt speziell auf industrielle SPS-Steuerungen (PLCs) ab, die in der Fertigung und Prozessautomatisierung eingesetzt werden.
Sockets Forschung legte nahe, dass die Datenbank für einen dualen Lieferkettenangriff anfällig sein könnte, der die Softwareentwicklung und den Betrieb kritischer Infrastrukturen bedroht.
Pandya bezeichnete das Paket Sharp7Extend als das gefährlichste der bösartigen Pakete, da es ein Typosquatting der legitimen Sharp7-Bibliothek .NET-Implementierung zur Kommunikation mit Siemens S7-SPS-Steuerungen ist.

Das Anhängen von „Extend“ an den vertrauenswürdigen Namen könnte dazu führen, dass das bösartige Paket durch Automatisierung von Ingenieuren, die nach Sharp7-Verbesserungen suchen, „versehentlich“ Code installiert. Das Paket bündelt die vollständige, unveränderte Sharp7-Bibliothek mit seiner bösartigen Payload. Standard-PLC-Kommunikation könnte während der Tests so aussehen, als würde sie wie erwartet funktionieren, aber der eingebettete Malware-Code ist maskiert.
„Sharp7Extend zielt auf industrielle SPS-Steuerungen mit zwei Sabotage-Mechanismen ab: sofortige zufällige Prozessbeendigung und stille Schreibfehler, die 30–90 Minuten nach der Installation beginnen“, sagte der Sicherheitsforscher.
Die bösartigen Pakete verwenden C#-Erweiterungsmethoden, um gefährlichen Code zu Datenbank- und SPS-Operationen hinzuzufügen, ohne den Originalcode zu ändern. Für Datenbankpakete wird eine .Exec()-Methode zu Befehlstypen hinzugefügt, während Sharp7Extend eine .BeginTran()-Methode zu S7Client-Objekten hinzufügt.
Die Erweiterungen werden automatisch jedes Mal ausgeführt, wenn eine Anwendung eine SPS-Aktion oder eine Abfrage durchführt. Nach dem Auslösedatum generiert die Malware eine Zufallszahl zwischen 1 und 100.
Wenn die Zahl 80 überschreitet, was mit einer Wahrscheinlichkeit von 20 % geschieht, tötet das Paket den laufenden Prozess sofort mit Process.GetCurrentProcess().Kill(). Es folgt eine abrupte Beendigung ohne Warnungen oder Protokolleinträge, die wie Netzwerkinstabilität, Hardwarefehler oder andere „nicht alarmierende“ Systemfehler aussehen könnten.
Sharp7Extend implementiert auch eine verzögerte Schreibkorruption durch einen Timer, der eine 30–90-minütige Gnadenfrist festlegt. Nach dieser Frist beginnt eine Filtermethode namens ResFliter.fliter(), 80 % der Schreiboperationen stillschweigend fehlschlagen zu lassen.
Betroffene Methoden sind WriteDBSingleByte, WriteDBSingleInt und WriteDBSingleDInt. Die Operationen erscheinen erfolgreich, obwohl die Daten nicht tatsächlich in die SPS geschrieben werden.
Timer eingestellt für August 2027 bis November 2028
Der Bericht von Socket Security besagt, dass bestimmte datenbankfokussierte Pakete im Kreuzungspunkt der Kampagne, darunter MCDbRepository, geplant sind, ihre Payload am 8. August 2027 auszuführen. SqlUnicornCore und SqlUnicornCoreTest könnten voraussichtlich am 29. November 2028 aktiv werden.
„Dieser gestaffelte Ansatz gibt dem Bedrohungsakteur ein längeres Fenster, um Opfer zu sammeln, bevor die Malware mit verzögerter Aktivierung auslöst, während gleichzeitig industrielle Steuerungssysteme sofort gestört werden“, erklärte Pandya.
Sockets Untersuchung ergab, dass der Name „shanhai666“ und Teile des Quellcodes chinesischen Ursprungs sind.
Im September deckten Cybersicherheitsanalysten Code auf Microsoft Internet Information Services (IIS)-Servern auf, der seit 2003 Sicherheitslücken ausnutzte. Der Vorgang umfasst bösartige IIS-Module, die für die Remote-Befehlsausführung und Suchmaschinen-Optimierungsbetrug (SEO-Fraud) verwendet werden.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai
Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.
















