Malware ChainDrop infecta mais de 1.300 pacotes no repositório npm
O worm ChainDrop comprometeu pacotes amplamente utilizados no ecossistema Node.js, afetando bibliotecas com 2 bilhões de downloads mensais.
Pontos principais
- O malware ChainDrop utiliza a infraestrutura Shai-Hulud para se propagar automaticamente entre pacotes.
- Mais de 1.300 pacotes no registro npm foram infectados pelo worm.
- Bibliotecas populares como Keyv, Cacheable e flat-cache estão entre as afetadas.
- Os pacotes comprometidos somam um volume estimado de 2 bilhões de downloads por mês.
- O incidente representa um risco crítico à segurança da cadeia de suprimentos de software para desenvolvedores.
Pesquisadores de segurança identificaram um novo worm, denominado ChainDrop, que comprometeu mais de 1.300 pacotes no repositório npm. Utilizando a infraestrutura do malware Shai-Hulud, o código malicioso se propaga automaticamente, infectando bibliotecas essenciais para o desenvolvimento em Node.js, como Keyv, Cacheable e flat-cache. A escala do ataque é significativa, dado que os pacotes afetados registram um volume combinado de 2 bilhões de downloads mensais.
Este incidente destaca uma vulnerabilidade crítica na cadeia de suprimentos de software, onde a contaminação de dependências amplamente utilizadas pode expor um vasto número de aplicações a riscos de segurança. Desenvolvedores que utilizam o ecossistema npm são aconselhados a verificar a integridade de suas dependências e monitorar atualizações de segurança, visto que a natureza autorreplicável do ChainDrop amplia o potencial de danos em projetos que dependem dessas bibliotecas para operações básicas.
Comentários
Carregando comentários...
