1. ChainDrop is een zelfverspreidende worm die routine software-installaties misbruikt om inloggegevens te stelen.
2. De worm verbergt zich binnen legitieme pakketreleases en voegt tijdens de installatie een dropper en een versleutelde payload toe, terwijl de originele code intact blijft. Gecompromitteerde pakketten functioneren nog steeds zoals verwacht, waardoor teams mogelijk niet beseffen dat een update een toegangspad heeft geopend.
3. Na installatie kan de malware stil draaien op een werkstation of binnen een continuous integration job. Het verzamelt npm- en GitHub-tokens, cloudinloggegevens, SSH-sleutels, omgevingsbestanden en configuratiegegevens van ontwikkelaarstools. Het richt zich ook op tijdelijke geheimen in het geheugen van GitHub Actions runners, waarbij informatie wordt bereikt die mogelijk nooit als een normaal bestand wordt opgeslagen.
4. De worm gebruikt vervolgens publicatietokens om pakketten te identificeren die een gecompromitteerd account kan updaten. Het voegt kwaadaardige componenten toe, verhoogt het patchversienummer en publiceert ze opnieuw. Dit proces creëert persistentie in projectinstellingen voor code-editors en AI-ondersteunde ontwikkelingstools, waardoor het openen van een project de malware kan activeren na de oorspronkelijke installatie. ChainDrop kan publieke repositories aanmaken onder de accounts van slachtoffers als extra kanaal voor gestolen gegevens.
5. De campagne verspreidt zich via vertrouwde publicatieaccounts; een geïnfecteerd pakket zoekt tijdens de installatie naar waardevolle toegangstokens en gebruikt gestolen npm-inloggegevens om verdere pakketten te wijzigen en opnieuw te publiceren. Dit geautomatiseerde proces stelt één gecompromitteerde ontwikkelaar of build runner in staat om veel downstreamgebruikers te beïnvloeden.
6. De operatie heeft meer dan 400 npm-pakketten geïnfecteerd, wat ontwikkelaarslaptops, buildsystemen en cloudomgevingen in gevaar brengt. De operatie heeft pakketten getroffen die honderden miljoenen keren per week werden gedownload.
7. Er werden 453 publieke repositories ontdekt verspreid over vijf accounts die het data-diefstalpatroon van de worm vertoonden, hoewel deze accounts mogelijke, niet-bevestigde slachtoffers zijn. De jacht moet plaatsvinden over repositories en buildomgevingen, niet alleen over benoemde pakketten, aangezien de worm zich uitbreidt via elk account waar het publicatietoegang vindt.
8. Het ophaalt zijn commandobestemming via een Ethereum smart contract, waardoor de operator de bestemming kan wijzigen zonder geïnfecteerde pakketten te updaten. Een dergelijke wijziging werd waargenomen op 4 augustus.
9. Er wordt aanbevolen om onverwachte npm-publicaties en repositorywijzigingen te controleren, met name na afhankelijkheidsupdates of ongebruikelijke geautomatiseerde releases. Verdedigers moeten pakketwijzigingen inspecteren op nieuwe installatiehooks, gewijzigde scriptsecties en ongebruikelijk grote gecomprimeerde JavaScript-bestanden.
10. Aanbevelingen omvatten het lokaliseren en verwijderen van getroffen pakketversies, het onderzoeken van ontwikkelaarsmachines en CI-runners, en het verwijderen van persistentie voordat inloggegevens worden geroteerd. Beveiligingsteams wordt geadviseerd om npm-, GitHub-, cloud-, SSH- en automatiseringsgeheimen die zijn blootgesteld op bevestigde geïnfecteerde systemen, in te trekken en te vervangen. Beheerders moeten dependency lockfiles herbouwen vanuit vertrouwde releases en oude caches, mirrors en pakketarchieven opschonen. Het simpelweg updaten van een "latest" tag beschermt systemen mogelijk niet die al een geïnfecteerde versie hebben opgelost. Teams kunnen blootstelling verminderen met kortstondige, nauw gedefinieerde inloggegevens, eenmalig te gebruiken CI-runners en strikte uitgaande netwerkregels voor buildtaken.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!