A résbe: A Firewall áttörése

Új dokumentumsorozat: „
” Műsorvezető: Kari Byron

Kari Byron által vezetett új dokumentumsorozat
A premier augusztus 8-án lesz

A premier augusztus 8-án lesz

00NAP
21ÓRA
38PERC
12SECS
Bővebben

A Shai-Hulud visszatért: a ChainDrop féreg megtámadta az npm-et, és több száz csomagot fertőzött meg

Visszatért az önterjedő féreg. Ezúttal a keyv-et fertőzte meg, egy npm-gyorsítótárazó könyvtárat, amely több millió buildben szerepel, és beépített egy második indítót is, amely akkor lép működésbe, amikor a fejlesztő legközelebb megnyitja a projektet.
Írta: Vinh Lam, vezető műszaki programmenedzser
Ossza meg ezt a bejegyzést

2026. augusztus 4-én egy támadó átvette a „keyv” – egy olyan kulcs-érték tároló könyvtár, amelynek heti npm-letöltései nagyjából százmillióra rúgnak – karbantartójának GitHub-fiókját, és beépített egy hitelesítő adatokat ellopó férget a karbantartó teljes csomagcsaládjába, beleértve a „cacheable”, „flat-cache”, „file-entry-cache” és „cache-manager” csomagokat is. A ChainDrop néven nyomon követett féreg több száz további csomagra terjedt át, amelyek együttesen havi szinten több mint kétmilliárd telepítést értek el.

A veszélyt nem a letöltések száma jelenti, hanem az, hogy a rosszindulatú kód hogyan nyerte el a felhasználók bizalmát. A támadó a projekt saját automatizált kiadási folyamatán keresztül tette közzé a kódot, így a megfertőzött verziók érvényes eredetigazolással rendelkeztek: aláírt bizonyítékkal arról, hogy a csomagot a hivatalos folyamat állította elő a valódi forráskódból. Ez a bizonyíték biztonsági jelzésként szolgál. Ebben az esetben hiteles volt, mivel maga a folyamat is kompromittálódott. Egy fejlesztő vagy az aláírást ellenőrző biztonsági eszköz számára a rosszindulatú verzió teljesen hitelesnek tűnt.

A ChainDrop az a legújabb hullám, amelyet a kutatók 2025 szeptembere óta nyomon követnek: Shai-Hulud 1.0 (2025. szeptember), 2.0 (2025. november) és Mini Shai-Hulud, negyedik hullám (2026. május). Mindegyik hullám egyre súlyosabbá vált, az újabb változatok pedig agresszívabb terjedési módszerekkel és szélesebb körű ellátási lánc-sebezhetőségek kihasználásával jártak.

Amit eddig tudunk (2026. augusztus 6.)

  • Dátum: 2026. augusztus 4-én közzétették, hogy a „keyv@6.0.0” a megerősített kiindulási pont.
  • A behatolás kiindulópontja: A támadás egy feltört GitHub-fiókkal kezdődött, amely a projekt egyik karbantartójához tartozott, és a rosszindulatú kiadás a projekt hivatalos közzétételi folyamatán keresztül került terjesztésre.
  • Hasznos terhelés: Van egy előre telepített útvonal a setup.mjs fájl használatával, amely letölti a Bun programot, majd elindít egy nagy méretű, kódolt, hitelesítőadatokat ellopó hasznos terhelést.
  • Hivatkozás: A kutatók a Shai-Hulud kártevőcsaládba sorolják.

Egy megbízható rendszer, amelyet saját maga ellen használnak fel

A ChainDrop esetében különösen aggasztó az a tény, hogy nem valami feltűnő biztonsági résre vagy hamis letöltési oldalra támaszkodott. Ehelyett a szokásos szoftverellátási láncot használta ki – ugyanazt a csomagközzétételi és telepítési folyamatot, amelyet több millió fejlesztő is alkalmaz.

A gyakorlatban ez azt jelenti, hogy egy csomag látszólag legitimnek tűnhet, miközben észrevétlenül rosszindulatú kódot rejt magában, amely a telepítés során aktiválódik. A biztonsági szakértők szerint a kártevőt arra tervezték, hogy titkos adatokat lopjon el a fejlesztők gépeiről és a CI/CD-rendszerekből, ideértve a GitHub-tokeneket, az npm-hitelesítő adatokat, az AWS-kulcsokat, a Kubernetes-titkokat és egyéb hozzáférési adatokat.

Az általánosabb kockázat nem korlátozódik a fejlesztőkre. Bármely szervezet, amely az érintett csomagokat használja, közvetve ki lehet téve a biztonsági résnek a fordítási rendszerek, a függőségek és az automatizált kiadási folyamatok révén.

A ChainDrop arra emlékeztet, hogy a nyílt forráskódú függőségek üzleti kockázatot jelentenek, és nem csupán a fejlesztőket érintő kérdés.

Üzleti kockázat, nem csupán a fejlesztőre vonatkozó kockázat

Minden olyan szervezet számára, amely JavaScript-re és Node.js-re támaszkodik, a ChainDrop arra emlékeztet, hogy a nyílt forráskódú függőségek üzleti kockázatot jelentenek, és nem csupán a fejlesztők problémája.

Egy sérült csomag a függőségek és a fordítási rendszerek révén közvetett módon is bekerülhet a rendszerbe, ami a hitelesítő adatok ellopásához, a felhőalapú infrastruktúrához való jogosulatlan hozzáféréshez, valamint nagyszabású titkos kulcsok cseréjéhez és incidenskezeléshez vezethet. Amennyiben a szoftver integritása, a hozzáférés-ellenőrzés és a harmadik felekből származó kockázatok az Ön ellenőrzési környezetébe tartoznak – ahogyan az a PCI DSS, a DORA, a NIS2 és a CMMC előírásai szerint is van –, akkor ez a kockázat egyértelműen a megfelelés és az irányítás területét is érinti.

Az SBOM segítségével meghatározhatja a kitettségét

A legnagyobb nehézséget a felismerhetőség jelenti: a megfertőzött verziók mélyen elrejtőznek a függőségi fákban, és hitelesnek tűnnek. Amikor az érintett csomagokat az SBOM segítségével átvizsgáltuk azMetaDefender ™ Software Supply Chain oldalon, a kompromittált verziókat kijelöltük, ahelyett, hogy a származásuk alapján megbízhatónak minősítettük volna őket.

MetaDefender Software A Supply Chain™ a „keyv@6.0.0” verziót kritikusnak minősíti (GHSA-3p9h-f68w-m6fx). Az utolsó hibamentes verzió a 5.6.0 volt.
Az ellátási lánc átláthatósága: A keyv családon végzett egyetlen vizsgálat során 23 csomagban 21 kritikus sebezhetőséget tártak fel, amelyek közül 10-et kockázatosnak minősítettek.
OPSWAT Az SBOM az MetaDefender oldalon találhatóCore blokkolta azt a package.json fájlt, amely a kompromittált csomagokat használta.

A tanulság az, hogy az ilyen típusú támadások elleni hatékony védekezés az, ha megvizsgáljuk, hogy egy komponens mit tartalmaz, ahelyett, hogy a származási helyére támaszkodnánk.

A legfontosabb tudnivalók

  • A származási információk a forrás származását igazolják, nem pedig a sértetlenségét. Egy megfertőzött csatornán található érvényes aláírás is eredményezhet aláírt, rosszindulatú csomagot. A tartalmat kell ellenőrizni, nem csupán a tanúsítványokat.
  • A telepítés már nem az egyetlen kiváltó esemény. A tárolószintű IDE- és ügynök-hookok a megnyitáskor is végrehajthatók. Ne korlátozd a felülvizsgálatot az „npm install” parancsra!
  • Ez a kampány jelenleg is folyik. A ChainDrop annak a sorozatnak a legújabb hulláma, amely 2025 szeptembere óta egyre nagyobb méreteket ölt. Ha bármelyik egyes esetet lezártnak tekintünk anélkül, hogy foglalkoznánk az alapjául szolgáló folyamatok és a hitelesítő adatok kezelésével kapcsolatos hiányosságokkal, azzal lehetőséget teremtünk a következő támadásra.

Védje ellátási láncát a következő eszközökkel: MetaDefender Software Supply Chain

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.