bleepingcomputer.com détecté sur le web

ChainDrop, ver npm dérivé de Shai-Hulud, contamine 1 300+ paquets cumulant 2 Md de téléchargements/mois

Résumé

Un ver auto-propagé baptisé ChainDrop, dérivé de Shai-Hulud, a compromis plus de 1 300 paquets npm cumulant 2 milliards de téléchargements mensuels, dont keyv (604 M/mois), flat-cache (580 M) et cacheable-request (137 M). L'attaque a démarré via un compte GitHub de mainteneur, puis injecté setup.mjs et Math_Symbol.js qui exfiltrent tokens npm, PAT GitHub, clés AWS et secrets Kubernetes vers des dépôts contrôlés par l'attaquant. Le malware réutilise les identifiants volés pour infecter automatiquement d'autres paquets.