Daily Journal
Urgente
Daily Journal

Malware ChainDrop infecta mais de 1.300 pacotes no repositório npm

O worm ChainDrop comprometeu pacotes amplamente utilizados no ecossistema Node.js, afetando bibliotecas com 2 bilhões de downloads mensais.

Daily Journal
||
04/08 às 13:05

Pontos principais

  • O malware ChainDrop utiliza a infraestrutura Shai-Hulud para se propagar automaticamente entre pacotes.
  • Mais de 1.300 pacotes no registro npm foram infectados pelo worm.
  • Bibliotecas populares como Keyv, Cacheable e flat-cache estão entre as afetadas.
  • Os pacotes comprometidos somam um volume estimado de 2 bilhões de downloads por mês.
  • O incidente representa um risco crítico à segurança da cadeia de suprimentos de software para desenvolvedores.

Pesquisadores de segurança identificaram um novo worm, denominado ChainDrop, que comprometeu mais de 1.300 pacotes no repositório npm. Utilizando a infraestrutura do malware Shai-Hulud, o código malicioso se propaga automaticamente, infectando bibliotecas essenciais para o desenvolvimento em Node.js, como Keyv, Cacheable e flat-cache. A escala do ataque é significativa, dado que os pacotes afetados registram um volume combinado de 2 bilhões de downloads mensais.

Este incidente destaca uma vulnerabilidade crítica na cadeia de suprimentos de software, onde a contaminação de dependências amplamente utilizadas pode expor um vasto número de aplicações a riscos de segurança. Desenvolvedores que utilizam o ecossistema npm são aconselhados a verificar a integridade de suas dependências e monitorar atualizações de segurança, visto que a natureza autorreplicável do ChainDrop amplia o potencial de danos em projetos que dependem dessas bibliotecas para operações básicas.

Comentários

Carregando comentários...