Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 17 augustus 2026 om 08:35 | person_outline 76 🙂

    Microsoft-onderzoek legt op grote schaal supply chain-aanval bloot met 444 geïnfecteerde npm-pakketten.

    Afbeelding is gegenereerd.
Een grootschalig beveiligingsonderzoek door Microsoft, dat de naam ChainDrop draagt en door andere onderzoekers Mini Shai-Hulud wordt genoemd, heeft geleid tot de ontdekking van 444 geïnfecteerde npm-pakketten. In totaal werden meer dan 1.300 kwaadaardige releases gepubliceerd.

De aanval begon op 4 augustus 2026 met de compromittering van het GitHub-account achter de Keyv caching-bibliotheek, waardoor aanvallers controle kregen. Na deze initiële overname werden ook andere pakketten, waaronder cacheable, flat-cache en file-entry-cache, geïnfecteerd.

Door gebruik te maken van gestolen inloggegevens konden de aanvallers gewijzigde releases publiceren en verdere publicatietoegang verkrijgen om de infectie uit te breiden. De verspreiding van de kwaadaardige code vond plaats via gestolen npm-publicatietokens en via legitieme releasekanalen, waarbij misbruik werd gemaakt van het vertrouwen dat binnen het ecosysteem in deze kanalen bestond.

De aanvallers voegden repository-configuraties toe die konden worden uitgevoerd wanneer een ontwikkelaar een project opende in VS Code of een Claude Code-sessie startte. Deze configuraties lanceerden een 'dropper' vanuit de map van de betreffende tool. Eén configuratiebestand voorzag in een hook voor Claude Code SessionStart, terwijl een ander een VS Code-taak definieerde voor uitvoering bij het openen van een map. ChainDrop plaatste deze bestanden in repositories die toegankelijk waren op wel 50 branches.

De uitvoering van kwaadaardige code werd mogelijk gemaakt door een simpele `git clone` en het openen van een project, wat kon leiden tot blootstelling van data. Deze methode omzeilde de normale installatiestap, die doorgaans door supply-chain controles wordt gemonitord, en bleef daardoor buiten het zicht van veel dependency scanners.

De geïnfecteerde releases verschenen legitiem, voorzien van geldige herkomstattesten en gepubliceerd via een GitHub Actions-workflow geconfigureerd als een npm trusted publisher. Het kwaadaardige broncode was echter al aanwezig in de repository vóór de uitvoering van deze workflow. Hoewel herkomst de oorsprong van een build kan bevestigen, garandeert het niet dat de bron zelf schoon was. Projecten die de meest recente grote versies volgden, liepen hierbij bijzonder risico, terwijl oudere, vastgezette grote versies beschermd bleven. De getroffen pakketten werden maandelijks meer dan twee miljard keer geïnstalleerd.

VS Code Workspace Trust en Claude Code vertrouwenscontroles kunnen automatische activiteit in onvertrouwde projecten stoppen. Het gevaar neemt echter toe nadat een ontwikkelaar een bekende checkout als vertrouwd heeft gemarkeerd. De beheerder van Keyv heeft inmiddels maatregelen genomen, waaronder het wissen van getroffen machines, het uitschakelen van GitHub Actions en trusted publishing, het intrekken van gecompromitteerde versies, het verwijderen van kwaadaardige branches en tags, en het resetten van getroffen branches.

ChainDrop toont aan dat een veilige dependency tree alleen niet langer een veilige ontwikkelaarswerkplek garandeert. Organisaties wordt geadviseerd om repository-geleverde configuratie te behandelen als uitvoerbare inhoud en deze paden op te nemen in controle-, monitoring- en incidentresponscontroles.
 
Facts

1. Een beveiligingsonderzoek door Microsoft, dat zij ChainDrop noemen en door andere onderzoekers Mini Shai-Hulud volgen, heeft 444 npm-pakketten geïnfecteerd. Meer dan 1.300 kwaadaardige releases werden gepubliceerd.
2. De aanval begon op 4 augustus 2026 met het compromitteren van het GitHub-account achter de Keyv caching-bibliotheek. Hierdoor konden aanvallers de controle overnemen.
3. Na de overname van het GitHub-account van Keyv, werden ook andere pakketten zoals cacheable, flat-cache en file-entry-cache gecompromitteerd.
4. De aanvallers slaagden erin gestolen inloggegevens te gebruiken om gewijzigde releases te publiceren. Ze verkregen vervolgens verdere publicatietoegang om de infectie uit te breiden.
5. De verspreiding van de kwaadaardige code vond plaats via gestolen npm-publicatietokens en legitieme releasekanalen.
6. De aanvallen misbruikten het vertrouwen dat het ecosysteem in deze kanalen stelde.
7. Aanvallers voegden repository-configuraties toe die konden worden uitgevoerd wanneer een ontwikkelaar een project opende in VS Code of een Claude Code-sessie startte. Deze configuraties konden een dropper lanceren vanuit de map van de tool.
8. Eén van de configuratiebestanden leverde een hook voor Claude Code SessionStart en de andere definieerde een VS Code taak om uit te voeren bij het openen van een map. ChainDrop plaatste deze bestanden in bereikbare repositories op wel 50 branches.
9. Door een `git clone` en het openen van een project kon kwaadaardige code worden uitgevoerd, wat kon leiden tot blootstelling.
10. Deze uitvoeringsmethode omzeilde de installatiestap, die normaal gesproken door supply-chain controles wordt gemonitord. Het viel hierdoor buiten het zicht van veel dependency scanners.
11. De releases leken legitiem omdat ze geldige herkomstattesten droegen en via een GitHub Actions-workflow werden gepubliceerd die was geconfigureerd als een npm trusted publisher. Het kwaadaardige broncode was echter al in de repository terechtgekomen voordat deze workflow werd uitgevoerd. Herkomst kan de oorsprong van een build bevestigen, maar garandeert niet dat de bron ervan schoon was.
12. Projecten die de nieuwste grote versies volgden, liepen bijzonder risico. Oudere, vastgezette grote versies bleven daarentegen beschermd.
13. De getroffen pakketten werden maandelijks meer dan twee miljard keer geïnstalleerd.
14. VS Code Workspace Trust en Claude Code vertrouwenscontroles kunnen automatische activiteit in een onvertrouwd project stoppen. Het gevaar neemt echter toe nadat een ontwikkelaar een bekende checkout als vertrouwd heeft gemarkeerd.
15. De beheerder van Keyv heeft maatregelen genomen, waaronder het wissen van getroffen machines, het uitschakelen van GitHub Actions en trusted publishing, het intrekken van gecompromitteerde versies, het verwijderen van kwaadaardige branches en tags, en het resetten van getroffen branches.
16. ChainDrop toont aan dat een veilige dependency tree alleen niet langer een veilige ontwikkelaarswerkplek garandeert.
17. Organisaties wordt geadviseerd om repository-geleverde configuratie te behandelen als uitvoerbare inhoud en deze paden op te nemen in controle-, monitoring- en incidentresponscontroles.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX