Само за часове новият саморазпространяващ се зловреден код ChainDrop зарази стотици популярни JavaScript библиотеки и постави под риск разработчици и организации по целия свят.
Една от най-мащабните supply chain атаки срещу екосистемата на Node Package Manager (npm) доведе до компрометиране на над 1300 версии на повече от 860 пакета, които генерират приблизително два милиарда месечни изтегляния. Сред засегнатите са широко използваните библиотеки Keyv, Cacheable, flat-cache и file-entry-cache, както и множество други проекти, използвани от големи технологични компании.
Разследванията на няколко компании за киберсигурност показват, че атаката е започнала след компрометиране на GitHub акаунта на поддържащия проекта Keyv. След това нападателите са публикували зловредни промени директно в основните хранилища, а легитимните GitHub Actions автоматично са генерирали и публикували новите версии в npm. Това означава, че компрометираните пакети са изглеждали напълно легитимни и са съдържали валидни доказателства за произход (provenance).
В основата на атаката стои нов саморазпространяващ се зловреден код с името ChainDrop. След изпълнение на командата npm install зловредният код автоматично стартира още преди приключване на инсталацията. Той изтегля средата Bun и активира силно обфускиран JavaScript модул, който събира чувствителна информация от заразената система.
Особено опасна е способността на ChainDrop да се разпространява самостоятелно, използвайки вече компрометирани пакети за заразяване на нови проекти и хранилища. Анализът показва, че зловредният код търси и извлича GitHub токени, npm идентификационни данни, AWS и Kubernetes тайни, HashiCorp Vault токени, бази данни, облачни идентификационни данни, API ключове и множество други чувствителни ресурси, използвани в процесите по разработка и CI/CD автоматизация.
Това превръща атаката в сериозна заплаха не само за отделните разработчици, но и за цялата верига за доставка на софтуер. Компрометирана работна станция или CI/CD сървър може да позволи на нападателите да получат достъп до корпоративни хранилища, да публикуват нови зловредни версии и да компрометират още организации.
Експертите препоръчват всички системи, на които е инсталирана засегната версия на пакет, да бъдат третирани като компрометирани, независимо дали впоследствие пакетът е бил премахнат. Необходимо е незабавно подновяване на всички идентификационни данни, проверка на журналите за неоторизиран достъп, анализ на сорс кода за непознати промени и при необходимост пълно преизграждане на работните станции и CI/CD средите.
Инцидентът е поредното доказателство, че атаките срещу веригата за доставка на софтуер стават все по-автоматизирани и мащабни. Организациите следва да прилагат строг контрол върху използваните зависимости, проверка на произхода на пакетите, мониторинг на CI/CD инфраструктурата и политики за одобрение на външни библиотеки, за да ограничат риска от подобни компрометирания.









