Ruim achthonderd npm-packages zijn getroffen door een grootschalige supplychain-aanval, waarbij aanvallers het GitHub-account van de maintainer van keyv, een populaire key-value storage library, wisten te compromitteren. Deze library wordt wekelijks ongeveer 127 miljoen keer gedownload. De aanvallers voegden malware toe die credentials van besmette systemen steelt en probeert andere packages te infecteren om zo verder te verspreiden.
De maintainer beheert ook andere veelgebruikte packages zoals flat-cache en file-entry-cache, met respectievelijk 565 miljoen en 557 miljoen downloads per maand. Ontwikkelaars die deze geïnfecteerde versies installeren, lopen het risico zelf geïnfecteerd te raken. De malware kan inloggegevens, tokens, sleutels en andere credentials stelen en zo softwareprojecten verder compromitteren. Cybersecuritybedrijf Aikido meldt dat in totaal zeker 868 packages besmet zijn geraakt.
De malware richt zich op het stelen van npm-tokens, GitHub-tokens, AWS-inloggegevens, Kubernetes secrets en tokens voor diensten als HashiCorp Vault, Stripe en Slack. Daarnaast zoekt de malware naar diverse gevoelige bestanden, waaronder SSH-keys en -configuraties, VPN-configuraties, KeePass-databases en private key-bestanden. Cybersecuritybedrijf Socket heeft een overzicht gepubliceerd van de getroffen packages.
Microsoft classificeert de malware als een variant van de 'Mini Shai-Hulud' worm, die eerder door de criminele groep TeamPCP werd gebruikt om npm-packages te infecteren. Deze groep maakte de broncode van een variant van deze worm openbaar. Hoe het GitHub-account van de oorspronkelijke maintainer is gehackt, is nog niet bekend.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *