ChainDrop, новый вариант червя Shai-Hulud, заразил 1381 версию npm-пакетов. Под удар попали Keyv, Cacheable, flat-cache и другие библиотеки, которые используют в Node.js-проектах.

Команда Aikido пишет минимум о 868 скомпрометированных пакетах. Это не нишевая история из глубины реестра npm. В списке есть пакеты, связанные с популярными JavaScript-библиотеками и компаниями, а совокупная аудитория затронутых релизов достигает 2 млрд загрузок в месяц.

Злоумышленники зашли через аккаунты GitHub

По данным Aikido, атакующие скомпрометировали GitHub-аккаунт мейнтейнера Keyv и Cacheable. Эти библиотеки применяют для кеширования данных в Node.js-приложениях, поэтому заражение быстро вышло за пределы одного проекта.

Продолжение после рекламы

После доступа к аккаунту злоумышленники протолкнули вредоносный код прямо в основные ветки проектов. Затем они выпустили новые версии пакетов через npm. Так атака перешла на соседние утилиты, включая flat-cache и file-entry-cache.

В цепочку также попали пакеты, связанные с Deliveroo, Ornikar, OneReach, Picsart, Qlik и ServiceTitan. Для разработчиков это неприятный сценарий: пакет выглядит знакомым, версия свежая, а вредоносный код приезжает через обычное обновление зависимости.

ChainDrop крадет токены, ключи AWS и секреты CI/CD

Изображение к статье: ChainDrop заразил 1381 версию npm: под ударом Keyv

Shai-Hulud — самораспространяющийся вредонос для supply chain-атак. Он ворует учетные данные разработчиков, API-ключи и токены доступа, а затем использует эти секреты для публикации новых зараженных пакетов.

ChainDrop работает по той же логике. Вредонос собирает локальные конфиги, GitHub PAT, workflow-токены и другие ключи с префиксами ghp_, gho_ и ghs_. Он также ищет npm-токены, секреты GitHub Actions, учетные данные AWS и Kubernetes-секреты.

Украденные данные червь шифрует и отправляет в публичный репозиторий GitHub с названием Shai-Hulud: Here We Go Again. Название звучит почти как шутка, но масштаб тут совсем не шуточный. Речь идет о доступах, которые могут открыть путь к облаку, CI/CD и новым релизам пакетов.

Почему эта волна появилась именно сейчас

В мае 2026 года люди, называвшие себя связанными с TeamPCP, выложили исходный код Shai-Hulud в открытый доступ. Они описали это фразой “open sourcing the carnage” и предложили другим атакующим брать код и менять его под свои кампании.

После этого исследователи увидели несколько копий и вариантов червя. ChainDrop — один из таких форков. Он не изобретает новый класс атаки, а бьет по старой боли экосистемы npm: доверие к мейнтейнерам, автоматические обновления и длинные цепочки зависимостей.

Для бизнеса проблема шире, чем один пакет в package-lock.json. Если зараженный релиз запускался на рабочей станции разработчика или CI/CD-раннере, Aikido советует считать систему скомпрометированной даже после удаления пакета. Причина простая: украденные токены могли уже уйти наружу.

В отчете Aikido фигурируют 868 пакетов и 1381 зараженная версия; совокупное число загрузок затронутых npm-пакетов оценивают в 2 млрд в месяц.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.