1. Een beveiligingsonderzoek door Microsoft, dat zij ChainDrop noemen en door andere onderzoekers Mini Shai-Hulud volgen, heeft 444 npm-pakketten geïnfecteerd. Meer dan 1.300 kwaadaardige releases werden gepubliceerd.
2. De aanval begon op 4 augustus 2026 met het compromitteren van het GitHub-account achter de Keyv caching-bibliotheek. Hierdoor konden aanvallers de controle overnemen.
3. Na de overname van het GitHub-account van Keyv, werden ook andere pakketten zoals cacheable, flat-cache en file-entry-cache gecompromitteerd.
4. De aanvallers slaagden erin gestolen inloggegevens te gebruiken om gewijzigde releases te publiceren. Ze verkregen vervolgens verdere publicatietoegang om de infectie uit te breiden.
5. De verspreiding van de kwaadaardige code vond plaats via gestolen npm-publicatietokens en legitieme releasekanalen.
6. De aanvallen misbruikten het vertrouwen dat het ecosysteem in deze kanalen stelde.
7. Aanvallers voegden repository-configuraties toe die konden worden uitgevoerd wanneer een ontwikkelaar een project opende in VS Code of een Claude Code-sessie startte. Deze configuraties konden een dropper lanceren vanuit de map van de tool.
8. Eén van de configuratiebestanden leverde een hook voor Claude Code SessionStart en de andere definieerde een VS Code taak om uit te voeren bij het openen van een map. ChainDrop plaatste deze bestanden in bereikbare repositories op wel 50 branches.
9. Door een `git clone` en het openen van een project kon kwaadaardige code worden uitgevoerd, wat kon leiden tot blootstelling.
10. Deze uitvoeringsmethode omzeilde de installatiestap, die normaal gesproken door supply-chain controles wordt gemonitord. Het viel hierdoor buiten het zicht van veel dependency scanners.
11. De releases leken legitiem omdat ze geldige herkomstattesten droegen en via een GitHub Actions-workflow werden gepubliceerd die was geconfigureerd als een npm trusted publisher. Het kwaadaardige broncode was echter al in de repository terechtgekomen voordat deze workflow werd uitgevoerd. Herkomst kan de oorsprong van een build bevestigen, maar garandeert niet dat de bron ervan schoon was.
12. Projecten die de nieuwste grote versies volgden, liepen bijzonder risico. Oudere, vastgezette grote versies bleven daarentegen beschermd.
13. De getroffen pakketten werden maandelijks meer dan twee miljard keer geïnstalleerd.
14. VS Code Workspace Trust en Claude Code vertrouwenscontroles kunnen automatische activiteit in een onvertrouwd project stoppen. Het gevaar neemt echter toe nadat een ontwikkelaar een bekende checkout als vertrouwd heeft gemarkeerd.
15. De beheerder van Keyv heeft maatregelen genomen, waaronder het wissen van getroffen machines, het uitschakelen van GitHub Actions en trusted publishing, het intrekken van gecompromitteerde versies, het verwijderen van kwaadaardige branches en tags, en het resetten van getroffen branches.
16. ChainDrop toont aan dat een veilige dependency tree alleen niet langer een veilige ontwikkelaarswerkplek garandeert.
17. Organisaties wordt geadviseerd om repository-geleverde configuratie te behandelen als uitvoerbare inhoud en deze paden op te nemen in controle-, monitoring- en incidentresponscontroles.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!