Malware in npm-pakketten ontwijkt beveiliging met ChainDrop-worm

Een nieuwe malwarevariant genaamd ChainDrop infecteert via 444 npm-pakketten en verspreidt zich via tarballs en ontwikkeltool-hooks.

Stevin Journal · Redactie
17 AUGUSTUS 20261 MIN LEZEN

De ChainDrop-worm infiltreert in de npm-package-beheeromgeving door zich te vermommen als legitieme software. Via tarballs en hooks in ontwikkeltools zoals GitHub Actions en husky wordt de malware automatisch geactiveerd bij installatie. Onderzoekers melden dat de aanval vier dagen actief was voordat deze werd opgemerkt, aldus The Register.

De worm verspreidt zich verder door afhankelijkheden van projecten te manipuleren, waardoor het risico op besmetting toeneemt naarmate meer ontwikkelaars de geïnfecteerde pakketten gebruiken. Omdat de malware zich richt op tools die vaak onopgemerkt blijven, zoals build-scripts en pre-commit hooks, blijft detectie uit totdat schade is aangericht.

ChainDrop omzeilt standaardbeveiligingen door gebruik te maken van technieken die normaliter worden toegestaan voor automatisering, zoals het injecteren van code in package.json-bestanden. Dit maakt de aanval lastig te blokkeren met traditionele security-tools.

Bron

Stevin Journal

Wat dit betekent voor jou

Voor bedrijven die afhankelijk zijn van externe code is dit een herhaling van eerdere waarschuwingen: vertrouwen in open-source bibliotheken vereist actieve monitoring. Het is niet genoeg om alleen op updates te vertrouwen; automatische scans en dependency-audits moeten standaard onderdeel zijn van de ontwikkelcyclus. De praktijk leert dat zelfs kleine packages een groot risico kunnen vormen wanneer ze ongemerkt worden toegevoegd aan de codebase.

•••

Editie 415 · Kort

Stevin

Hoe Stevin marketingbeslissingen benadert

Lees hoe we beslissingen onderbouwen, context bewaren en onze werkwijze actueel houden terwijl de tooling verandert.

Bekijk onze werkwijze