Wie sich die Schadpakete außerhalb von npm auf die Register verteilen
Die Masse liegt in npm, die gefährlicheren Funktionen liegen woanders. Nach Angaben von Sonatype konzentrierten sich im zweiten Quartal 2026 nahezu 87 Prozent aller bösartigen Aktivitäten außerhalb von npm auf nur zwei Ökosysteme. Das Python-Register PyPI stellte 48,5 Prozent, das Register NuGet der Microsoft-Plattform Dotnet 38,0 Prozent. Modelle auf der KI-Plattform Hugging Face stellten 6,8 Prozent, das Ruby-Register RubyGems 3,0 Prozent.
Außerhalb von npm zählte der Bericht die schädlichen Pakete nach ihrer Funktion. Vier Kategorien aus dem Quartalsbericht zeigen, wo die Nutzlast am schwersten wiegt:
- Potenziell unerwünschte Anwendungen, im Bericht als PUA (potentially unwanted applications) geführt: 3.286 Pakete in PyPI und 3.268 in NuGet.
- Abfluss von Zugangsdaten und Geheimnissen: 2.155 Pakete in PyPI und 1.962 in NuGet.
- Nachlader (Dropper), die weitere Schadsoftware nachziehen: 1.326 Pakete in PyPI und 676 in NuGet.
- Ausleitung von Systeminformationen: 341 Pakete in PyPI und acht in NuGet.
Sonatype zieht daraus einen Schluss, der über npm hinausweist: Angreifer zielen auf mehrere vertrauenswürdige Ökosysteme zugleich, nicht nur auf das größte.
Warum vertrauenswürdige Pfade im zweiten Quartal 2026 zu Angriffswegen wurden
Das prägende Muster des Quartals war der Missbrauch von Vertrauen. Laut Sonatype nutzte die Kampagne Shai-Hulud Miasma Anfang Juni 2026 hunderte npm-Pakete als Verbreitungsinfrastruktur, führte ihren Code über die Build-Datei binding.gyp bereits während der Installation aus und veröffentlichte mit gestohlenen Zugangsdaten weitere bösartige Artefakte. Die Kampagne CanisterSprawl ging denselben Weg: Daten von Entwicklerrechnern abgreifen, mit den erbeuteten Anmeldedaten neue Pakete einstellen.
Ein zweiter Angriffsweg läuft über die Auflösung von Abhängigkeiten. Sonatype beschreibt eine npm-Kampagne mit 176 Paketen, deren Versionsnummern so hoch gesetzt waren, dass automatische Paketmanager sie internen Bibliotheken vorzogen. Die Kampagne Atomic Arch übertrug das Prinzip auf verwaiste Pakete des Arch User Repository und erreichte in mehreren Wellen rund 1.500 Pakete. Beim Python-Paket PyTorch Lightning gelangten bösartige Versionen nach der Übernahme eines Herausgeberkontos in das Register.
„Die Zahl der Schadpakete ist beeindruckend, aber sie ist nicht der Punkt. Der Punkt ist, dass ein Angreifer heute keinen Entwickler mehr überreden muss, etwas Verdächtiges zu installieren – es reicht, eine Abhängigkeit zu kapern, der alle vertrauen“, sagt Alexander Weipprecht, Geschäftsführer der Provimedia GmbH.
Was der Jahresbericht über die Auswahl von Komponenten durch KI-Modelle zeigt
Der Quartalswert setzt eine Entwicklung fort, die der Jahresbericht bereits beziffert hat. Laut dem am 28. Januar 2026 vorgestellten Bericht „State of the Software Supply Chain 2026“ identifizierte Sonatype im Jahr 2025 mehr als 454.600 neue bösartige Pakete; der kumulierte Bestand lag damals bei über 1,233 Millionen. Gleichzeitig stieg die Zahl der Downloads aus den vier größten Registern im Jahr 2025 auf 9,8 Billionen, ein Plus von 67 Prozent gegenüber dem Vorjahr.
Bemerkenswert ist der Befund zu KI-gestützter Komponentenwahl. Nach Angaben von Sonatype erfand das Sprachmodell GPT-5 (Generative Pre-trained Transformer) des Anbieters OpenAI in einer Auswertung von 37.000 Empfehlungen 27,8 Prozent der Komponentenversionen. Ohne Zugriff auf aktuelle Sicherheitsdaten schlug das Modell sogar tatsächlich bösartige Pakete vor. Alte Lücken bleiben zudem im Umlauf: Die vor mehr als vier Jahren geschlossene Schwachstelle Log4Shell wurde 2025 laut demselben Bericht noch 42 Millionen Mal in verwundbaren Versionen heruntergeladen.
Für Teams, die KI-Werkzeuge im Alltag einsetzen, folgt daraus eine Prüfaufgabe vor dem ersten Build. Wie sich maschinell erzeugter Code messen und absichern lässt, behandelt eine Artikelreihe zu Qualitätsschleusen für KI-geschriebenen Code.
Welche Schutzschritte Sonatype den Entwicklungsteams für den Herbst 2026 empfiehlt
Der Bericht endet mit einer Reihenfolge, die den Zeitpunkt der Prüfung nach vorn verlegt. Moderne Schadpakete laufen laut Sonatype während der Installation, im Build oder in der automatisierten Auslieferung, nicht erst zur Laufzeit der fertigen Anwendung. Ein Scan nach der Installation kommt dann zu spät, weil Geheimnisse bereits abgeflossen sind.
Sonatype empfiehlt deshalb, bekannte bösartige Komponenten schon vor dem Eintritt in interne Repositorien zu blockieren, auffälliges Verhalten auch in indirekten Abhängigkeiten automatisch zu erkennen und Herkunft, Herausgeberverhalten und Unversehrtheit jeder Veröffentlichung zu prüfen. Interne Namensräume gehören gegen Abhängigkeitsverwechslung geschützt, Zugangsdaten nach einem möglichen Kontakt mit einer verseuchten Entwicklungsumgebung ausgetauscht. Ausdrücklich zählt der Bericht Modelle und Datensätze für maschinelles Lernen zur Lieferkette hinzu.
Die nächste Messung steht im Kalender: Sonatype veröffentlicht den Index quartalsweise, der Wert für das dritte Quartal 2026 wird im Oktober 2026 erwartet, der Jahresbericht für 2026 im Januar 2027.
Die Provimedia GmbH ist ein Online-Verlag mit Sitz in der Region Stuttgart. Wir schaffen wertvolle Informationen in unterschiedlichen Branchen um Wissen schnell und einfach zugänglich zu machen. Wir haben uns auf übersichtliche Webseiten und Auffindbarkeit von Informationen spezialisiert.
Provimedia GmbH
Weidenweg 12
74321 Bietigheim-Bissingen
Telefon: +49 (7142) 3442727
Telefax: +49 (7142) 2279985
http://provimedia.de
CEO
Telefon: +49 (7142) 3442727
E-Mail: info@provimedia.de
![]()