În breșă: spargerea Firewall

O nouă serie documentară intitulată „
” Prezentată de Kari Byron

O nouă serie documentară prezentată de Kari Byron, intitulată „
” va avea premiera pe 8 august

Premiera are loc pe 8 august

00ZILE
21ORE
38MINUTE
12SECS
Aflați mai mult

Shai-Hulud revine: viermele ChainDrop lovește npm, infectând sute de pachete

Virusul cu propagare automată a revenit. De data aceasta a infectat keyv, o bibliotecă npm de cache inclusă în milioane de versiuni, și a implantat un al doilea declanșator care se activează data viitoare când un dezvoltator deschide proiectul.
De Vinh Lam, manager principal de program tehnic
Împărtășește această postare

Pe 4 august 2026, un atacator a preluat controlul asupra contului GitHub al administratorului proiectului keyv, o bibliotecă de cache de tip cheie-valoare cu aproximativ câteva sute de milioane de descărcări săptămânale de pe npm, și a injectat un vierme care fura datele de autentificare în întreaga familie de pachete a administratorului, inclusiv cacheable, flat-cache, file-entry-cache și cache-manager. Cunoscut sub numele de ChainDrop, acesta s-a răspândit la sute de pachete suplimentare, cu peste două miliarde de instalări lunare în total.

Ceea ce o face periculoasă nu este numărul de descărcări, ci modul în care codul rău intenționat a câștigat încrederea utilizatorilor. Atacatorul a publicat versiunile prin intermediul propriului flux automatizat de lansare al proiectului, astfel încât versiunile compromise aveau o proveniență validă: o dovadă semnată că pachetul a fost compilat de fluxul oficial din sursa autentică. Această dovadă ar trebui să fie un semnal de siguranță. În acest caz, ea era autentică, deoarece fluxul în sine fusese compromis. Pentru un dezvoltator sau pentru un instrument de securitate care verifica semnătura, versiunea rău intenționată părea complet autentică.

ChainDrop reprezintă cea mai recentă etapă a unei campanii pe care cercetătorii o urmăresc încă din septembrie 2025: Shai-Hulud 1.0 (septembrie 2025), 2.0 (noiembrie 2025) și Mini Shai-Hulud, Etapa a patra (mai 2026). Fiecare dintre acestea a cunoscut o intensificare, variantele ulterioare prezentând o propagare mai agresivă și exploatări mai ample ale lanțului de aprovizionare.

Ce știm până acum (6 august 2026)

  • Data: keyv@6.0.0 este data de începere confirmată, publicată pe 4 august 2026.
  • Punctul de intrare: Atacul a început cu compromiterea contului GitHub al unui administrator, iar versiunea malicioasă a trecut prin fluxul legitim de publicare al proiectului.
  • Sarcină utilă: Există o cale de preinstalare care utilizează fișierul setup.mjs, care descarcă Bun și lansează o sarcină utilă de mari dimensiuni, ofuscată, destinată furtului de date de autentificare.
  • Sursă: Cercetătorii îl încadrează în familia de programe malware Shai-Hulud.

Un sistem de încredere folosit împotriva sa

Ceea ce face ca ChainDrop să fie deosebit de îngrijorător este faptul că nu s-a bazat pe o vulnerabilitate spectaculoasă sau pe un site fals de descărcare. În schimb, a profitat de lanțul normal de aprovizionare cu software — același proces de publicare și instalare a pachetelor folosit de milioane de dezvoltatori.

În practică, asta înseamnă că un pachet poate părea legitim, dar poate conține în secret cod rău intenționat care se activează în timpul instalării. Echipele de securitate afirmă că malware-ul a fost creat pentru a fura informații confidențiale de pe computerele dezvoltatorilor și din sistemele CI/CD, inclusiv token-uri GitHub, date de autentificare npm, chei AWS, secrete Kubernetes și alte date de acces.

Riscul general nu se limitează doar la dezvoltatori. Orice organizație care utilizează pachetele afectate poate fi compromisă indirect prin intermediul sistemelor de compilare, al dependențelor și al fluxurilor automatizate de lansare.

ChainDrop ne reamintește că dependențele open-source reprezintă un risc pentru afaceri, nu doar o preocupare a dezvoltatorilor.

Un risc de afaceri, nu doar unul specific dezvoltatorilor

Pentru orice organizație care se bazează pe software-ul JavaScript și Node.js, ChainDrop ne reamintește că dependențele open-source reprezintă un risc pentru afaceri, nu doar o preocupare a dezvoltatorilor.

Un pachet compromis poate fi preluat indirect prin intermediul dependențelor și al sistemelor de compilare, ceea ce poate duce la furtul datelor de autentificare, la accesul neautorizat la infrastructura cloud, precum și la rotația secretelor la scară largă și la intervenții în caz de incidente. În cazul în care integritatea software-ului, controlul accesului și riscurile asociate terților se încadrează în mediul dumneavoastră de control – așa cum se întâmplă în conformitate cu standardele PCI DSS, DORA, NIS2 și CMMC –, această expunere afectează în mod direct și conformitatea și guvernanța.

Determinarea expunerii cu ajutorul unui SBOM

Partea dificilă ține de detectabilitate: versiunile compromise se află adânc în arborii de dependențe și par autentice. Când am scanat pachetele afectate folosind SBOM în cadrul MetaDefender ™ Software Supply Chain, versiunile compromise au fost semnalate, în loc să fie considerate de încredere pe baza provenienței lor.

MetaDefender Software Supply Chain™ semnalează versiunea „keyv@6.0.0” ca fiind critică (GHSA-3p9h-f68w-m6fx). Ultima versiune fără probleme a fost 5.6.0.
Vizibilitatea lanțului de aprovizionare: O scanare a familiei keyv a identificat 21 de vulnerabilități critice în 23 de pachete, dintre care 10 au fost semnalate ca fiind riscante.
OPSWAT SBOM-ul din MetaDefender Core a blocat un fișier package.json care folosea pachetele compromise.

Concluzia este că singura apărare durabilă împotriva acestui tip de atac constă în verificarea conținutului unei componente, în loc să te bazezi pe sursa acesteia.

Principalele concluzii

  • Proveniența atestă originea, nu integritatea. O semnătură validă pe un canal de distribuție compromis generează totuși un pachet malicios semnat. Verificați conținutul, nu doar atestările.
  • Instalarea nu mai este singurul factor declanșator. Hook-urile IDE și ale agenților la nivel de depozit se pot executa la deschidere. Extindeți procesul de revizuire dincolo de comanda „npm install”.
  • Această campanie este încă în desfășurare. ChainDrop reprezintă cea mai recentă etapă a unei serii de incidente care s-au intensificat începând din septembrie 2025. Considerarea oricărui incident izolat ca fiind rezolvat, fără a remedia vulnerabilitățile din fluxul de procese și din gestionarea datelor de autentificare, lasă ușa deschisă pentru următorul incident.

Protejați-vă lanțul de aprovizionare cu MetaDefender Software Supply Chain

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.