Домой Новости Софт и сервисы Новый червь ChainDrop заразил более 1300 пакетов npm

Новый червь ChainDrop заразил более 1300 пакетов npm

Масштабная атака на экосистему Node.js: как стилеры крадут ключи доступа и учетные записи разработчиков через скомпрометированные библиотеки.

Специалисты по кибербезопасности из компании Aikido выявили новую угрозу — вредоносный червь ChainDrop, который является модификацией зловредного ПО Shai-Hulud. По текущим оценкам экспертов, атака затронула не менее 868 уникальных пакетов, что в совокупности составляет 1381 зараженную версию. Инфекция распространяется путем компрометации популярных библиотек с открытым исходным кодом и последующего вмешательства в системы CI/CD.

Масштабы заражения и затронутые библиотеки

В ходе кампании злоумышленники смогли получить несанкционированный доступ к учетным записям GitHub разработчиков, которые поддерживают важные инструменты для кэширования в среде Node.js, включая Keyv и Cacheable. Кроме того, под удар попали широко используемые утилиты flat-cache и file-entry-cache. Пострадали пакеты, связанные с инфраструктурой таких крупных организаций, как Deliveroo, Ornikar, OneReach, Picsart, Qlik и ServiceTitan. Суммарный объем загрузок скомпрометированных пакетов достигает двух миллиардов в месяц.

Механизм атаки заключается во внедрении вредоносного кода напрямую в основные ветки репозиториев с последующим выпуском зараженных релизов. Корни данной активности уходят в май 2026 года, когда хакерская группировка TeamPCP опубликовала в открытом доступе исходные тексты червя Shai-Hulud, что спровоцировало появление множества подражателей и последователей.

Кража данных и рекомендации для администраторов

По своей сути ChainDrop выполняет функции информационного стилера. Вредоносная программа активно собирает учетные данные разработчиков, файлы локальных конфигураций, а также конфиденциальные токены различных систем: GitHub (включая PAT, workflow, ghp_, gho_, ghs_), npm-токены, секреты GitHub Actions и ключи доступа к инфраструктурам AWS и Kubernetes. Все собранные сведения передаются в публичный репозиторий на GitHub под названием «Shai-Hulud: Here We Go Again».

Специалисты настоятельно рекомендуют системным администраторам и инженерам рассматривать рабочие станции и сборочные узлы CI/CD, где использовались зараженные пакеты, как полностью скомпрометированные. Эксперты подчеркивают: данный статус сохраняется даже в том случае, если вредоносное ПО было удалено из системы.

Новый червь ChainDrop заразил более 1300 пакетов npm
Новый червь ChainDrop заразил более 1300 пакетов npm — иллюстрация к материалу. Источник: techradar.com
Источник: https://www.techradar.com