Масирана supply chain атака компрометира над 1300 npm пакета

Само за часове новият саморазпространяващ се зловреден код ChainDrop зарази стотици популярни JavaScript библиотеки и постави под риск разработчици и организации по целия свят.

Една от най-мащабните supply chain атаки срещу екосистемата на Node Package Manager (npm) доведе до компрометиране на над 1300 версии на повече от 860 пакета, които генерират приблизително два милиарда месечни изтегляния. Сред засегнатите са широко използваните библиотеки Keyv, Cacheable, flat-cache и file-entry-cache, както и множество други проекти, използвани от големи технологични компании.

Разследванията на няколко компании за киберсигурност показват, че атаката е започнала след компрометиране на GitHub акаунта на поддържащия проекта Keyv. След това нападателите са публикували зловредни промени директно в основните хранилища, а легитимните GitHub Actions автоматично са генерирали и публикували новите версии в npm. Това означава, че компрометираните пакети са изглеждали напълно легитимни и са съдържали валидни доказателства за произход (provenance).

В основата на атаката стои нов саморазпространяващ се зловреден код с името ChainDrop. След изпълнение на командата npm install зловредният код автоматично стартира още преди приключване на инсталацията. Той изтегля средата Bun и активира силно обфускиран JavaScript модул, който събира чувствителна информация от заразената система.

Особено опасна е способността на ChainDrop да се разпространява самостоятелно, използвайки вече компрометирани пакети за заразяване на нови проекти и хранилища. Анализът показва, че зловредният код търси и извлича GitHub токени, npm идентификационни данни, AWS и Kubernetes тайни, HashiCorp Vault токени, бази данни, облачни идентификационни данни, API ключове и множество други чувствителни ресурси, използвани в процесите по разработка и CI/CD автоматизация.

Това превръща атаката в сериозна заплаха не само за отделните разработчици, но и за цялата верига за доставка на софтуер. Компрометирана работна станция или CI/CD сървър може да позволи на нападателите да получат достъп до корпоративни хранилища, да публикуват нови зловредни версии и да компрометират още организации.

Експертите препоръчват всички системи, на които е инсталирана засегната версия на пакет, да бъдат третирани като компрометирани, независимо дали впоследствие пакетът е бил премахнат. Необходимо е незабавно подновяване на всички идентификационни данни, проверка на журналите за неоторизиран достъп, анализ на сорс кода за непознати промени и при необходимост пълно преизграждане на работните станции и CI/CD средите.

Инцидентът е поредното доказателство, че атаките срещу веригата за доставка на софтуер стават все по-автоматизирани и мащабни. Организациите следва да прилагат строг контрол върху използваните зависимости, проверка на произхода на пакетите, мониторинг на CI/CD инфраструктурата и политики за одобрение на външни библиотеки, за да ограничат риска от подобни компрометирания.

e-security.bg

Подобни

Китай източва милиарди токени от водещи американски модели за ИИ
11.09.2026
usa china
15 години затвор за киберпреследвач
11.09.2026
Hands of the prisoner in jail
Тайланд натисна спирачките на AI бума
10.09.2026
Ole_CNX-ai-security-shutterstock
Българската критична инфраструктура е на прицел
9.09.2026
bulgaria2
Украйна обмисля да легализира порното, за да облага онлайн приходите
9.09.2026
war-7291926_640
Пробивът в ShipMonk е разкрил данните на 81 000 клиенти на Trezor
8.09.2026
ITDR- Data-breach

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640