Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 07 augustus 2026 om 13:13 | person_outline 25 🙂

    Nieuwe worm ChainDrop misbruikt software-updates om ontwikkelaarsgegevens te stelen.

    Afbeelding is gegenereerd.
De nieuwe worm genaamd ChainDrop verspreidt zich momenteel door routine software-installaties te misbruiken, met als doel inloggegevens te stelen. De worm verbergt zich binnen legitieme pakketreleases en voegt tijdens de installatie een dropper en een versleutelde payload toe, terwijl de originele code intact blijft. Hierdoor functioneren de gecompromitteerde pakketten nog steeds naar behoren, waardoor teams mogelijk niet beseffen dat een update ongemerkt een toegangspad heeft geopend.

Na installatie kan de malware stil opereren op een werkstation of binnen een continuous integration job. Het verzamelt een breed scala aan gevoelige informatie, waaronder npm- en GitHub-tokens, cloudinloggegevens, SSH-sleutels, omgevingsbestanden en configuratiegegevens van ontwikkelaarstools. Bovendien richt de worm zich op tijdelijke geheimen in het geheugen van GitHub Actions runners, waarbij informatie wordt benaderd die mogelijk nooit als een regulier bestand wordt opgeslagen.

ChainDrop gebruikt vervolgens publicatietokens om pakketten te identificeren die een gecompromitteerd account kan updaten. Het voegt kwaadaardige componenten toe, verhoogt het versienummer van de patch en publiceert de pakketten opnieuw. Dit proces creëert persistentie in projectinstellingen voor code-editors en AI-ondersteunde ontwikkelingstools, waardoor het openen van een project de malware kan activeren, zelfs na de oorspronkelijke installatie. ChainDrop kan publieke repositories aanmaken onder de accounts van slachtoffers als extra kanaal voor het afvoeren van gestolen gegevens.

De campagne verspreidt zich via vertrouwde publicatieaccounts; een geïnfecteerd pakket zoekt tijdens de installatie naar waardevolle toegangstokens en gebruikt gestolen npm-inloggegevens om verdere pakketten te wijzigen en opnieuw te publiceren. Dit geautomatiseerde proces stelt één gecompromitteerde ontwikkelaar of build runner in staat om aanzienlijke aantallen downstreamgebruikers te beïnvloeden.

De operatie heeft meer dan 400 npm-pakketten geïnfecteerd, wat ontwikkelaarslaptops, buildsystemen en cloudomgevingen in gevaar brengt. De getroffen pakketten werden honderden miljoenen keren per week gedownload. Daarnaast werden 453 publieke repositories ontdekt verspreid over vijf accounts die het patroon van datadiefstal van de worm vertoonden. Deze accounts zijn echter mogelijke, niet-bevestigde slachtoffers. De detectie van de worm moet zich richten op zowel repositories als buildomgevingen, niet uitsluitend op benoemde pakketten, aangezien de worm zich uitbreidt via elk account waar het publicatietoegang verkrijgt.

De worm haalt zijn commandobestemming op via een Ethereum smart contract, wat de operator de mogelijkheid geeft de bestemming te wijzigen zonder geïnfecteerde pakketten te hoeven updaten. Een dergelijke wijziging werd waargenomen op 4 augustus.

Het wordt aanbevolen om onverwachte npm-publicaties en repositorywijzigingen te controleren, met name na afhankelijkheidsupdates of ongebruikelijke geautomatiseerde releases. Verdedigers dienen pakketwijzigingen te inspecteren op nieuwe installatiehooks, gewijzigde scriptsecties en ongebruikelijk grote gecomprimeerde JavaScript-bestanden.

Aanbevelingen omvatten het lokaliseren en verwijderen van getroffen pakketversies, het onderzoeken van ontwikkelaarsmachines en CI-runners, en het verwijderen van persistentie voordat inloggegevens worden geroteerd. Beveiligingsteams wordt aangeraden om npm-, GitHub-, cloud-, SSH- en automatiseringsgeheimen die zijn blootgesteld op bevestigde geïnfecteerde systemen, in te trekken en te vervangen. Beheerders moeten dependency lockfiles herbouwen vanuit vertrouwde releases en oude caches, mirrors en pakketarchieven opschonen. Het simpelweg updaten van een "latest" tag beschermt mogelijk geen systemen die al een geïnfecteerde versie hebben gedownload. Teams kunnen blootstelling verminderen met kortstondige, nauw gedefinieerde inloggegevens, eenmalig te gebruiken CI-runners en strikte uitgaande netwerkregels voor buildtaken.
 
Facts

1. ChainDrop is een zelfverspreidende worm die routine software-installaties misbruikt om inloggegevens te stelen.
2. De worm verbergt zich binnen legitieme pakketreleases en voegt tijdens de installatie een dropper en een versleutelde payload toe, terwijl de originele code intact blijft. Gecompromitteerde pakketten functioneren nog steeds zoals verwacht, waardoor teams mogelijk niet beseffen dat een update een toegangspad heeft geopend.
3. Na installatie kan de malware stil draaien op een werkstation of binnen een continuous integration job. Het verzamelt npm- en GitHub-tokens, cloudinloggegevens, SSH-sleutels, omgevingsbestanden en configuratiegegevens van ontwikkelaarstools. Het richt zich ook op tijdelijke geheimen in het geheugen van GitHub Actions runners, waarbij informatie wordt bereikt die mogelijk nooit als een normaal bestand wordt opgeslagen.
4. De worm gebruikt vervolgens publicatietokens om pakketten te identificeren die een gecompromitteerd account kan updaten. Het voegt kwaadaardige componenten toe, verhoogt het patchversienummer en publiceert ze opnieuw. Dit proces creëert persistentie in projectinstellingen voor code-editors en AI-ondersteunde ontwikkelingstools, waardoor het openen van een project de malware kan activeren na de oorspronkelijke installatie. ChainDrop kan publieke repositories aanmaken onder de accounts van slachtoffers als extra kanaal voor gestolen gegevens.
5. De campagne verspreidt zich via vertrouwde publicatieaccounts; een geïnfecteerd pakket zoekt tijdens de installatie naar waardevolle toegangstokens en gebruikt gestolen npm-inloggegevens om verdere pakketten te wijzigen en opnieuw te publiceren. Dit geautomatiseerde proces stelt één gecompromitteerde ontwikkelaar of build runner in staat om veel downstreamgebruikers te beïnvloeden.
6. De operatie heeft meer dan 400 npm-pakketten geïnfecteerd, wat ontwikkelaarslaptops, buildsystemen en cloudomgevingen in gevaar brengt. De operatie heeft pakketten getroffen die honderden miljoenen keren per week werden gedownload.
7. Er werden 453 publieke repositories ontdekt verspreid over vijf accounts die het data-diefstalpatroon van de worm vertoonden, hoewel deze accounts mogelijke, niet-bevestigde slachtoffers zijn. De jacht moet plaatsvinden over repositories en buildomgevingen, niet alleen over benoemde pakketten, aangezien de worm zich uitbreidt via elk account waar het publicatietoegang vindt.
8. Het ophaalt zijn commandobestemming via een Ethereum smart contract, waardoor de operator de bestemming kan wijzigen zonder geïnfecteerde pakketten te updaten. Een dergelijke wijziging werd waargenomen op 4 augustus.
9. Er wordt aanbevolen om onverwachte npm-publicaties en repositorywijzigingen te controleren, met name na afhankelijkheidsupdates of ongebruikelijke geautomatiseerde releases. Verdedigers moeten pakketwijzigingen inspecteren op nieuwe installatiehooks, gewijzigde scriptsecties en ongebruikelijk grote gecomprimeerde JavaScript-bestanden.
10. Aanbevelingen omvatten het lokaliseren en verwijderen van getroffen pakketversies, het onderzoeken van ontwikkelaarsmachines en CI-runners, en het verwijderen van persistentie voordat inloggegevens worden geroteerd. Beveiligingsteams wordt geadviseerd om npm-, GitHub-, cloud-, SSH- en automatiseringsgeheimen die zijn blootgesteld op bevestigde geïnfecteerde systemen, in te trekken en te vervangen. Beheerders moeten dependency lockfiles herbouwen vanuit vertrouwde releases en oude caches, mirrors en pakketarchieven opschonen. Het simpelweg updaten van een "latest" tag beschermt systemen mogelijk niet die al een geïnfecteerde versie hebben opgelost. Teams kunnen blootstelling verminderen met kortstondige, nauw gedefinieerde inloggegevens, eenmalig te gebruiken CI-runners en strikte uitgaande netwerkregels voor buildtaken.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX