ChainDrop, ver npm dérivé de Shai-Hulud, contamine 1 300+ paquets cumulant 2 Md de téléchargements/mois
Résumé
Un ver auto-propagé baptisé ChainDrop, dérivé de Shai-Hulud, a compromis plus de 1 300 paquets npm cumulant 2 milliards de téléchargements mensuels, dont keyv (604 M/mois), flat-cache (580 M) et cacheable-request (137 M). L'attaque a démarré via un compte GitHub de mainteneur, puis injecté setup.mjs et Math_Symbol.js qui exfiltrent tokens npm, PAT GitHub, clés AWS et secrets Kubernetes vers des dépôts contrôlés par l'attaquant. Le malware réutilise les identifiants volés pour infecter automatiquement d'autres paquets.
Article original publié par bleepingcomputer.com
Lire l'article original →Titre original : ChainDrop, ver npm dérivé de Shai-Hulud, contamine 1 300+ paquets cumulant 2 Md de téléchargements/mois