'Ruim achthonderd npm-packages getroffen door supplychain-aanval'

dinsdag, 4 augustus 2026 (16:38) - Security.NL

In dit artikel:

Een supplychain-aanval heeft minstens 868 npm-packages besmet. De aanvallers hackten het GitHub-account van de maintainer van keyv, een veelgebruikte key-value-storagebibliotheek met ongeveer 127 miljoen downloads per week, en voegden malware toe aan de software.

De maintainer beheert ook populaire packages als flat-cache en file-entry-cache. Ontwikkelaars die besmette versies installeren, kunnen daardoor malware binnenhalen. Die steelt onder meer npm- en GitHub-tokens, AWS-inloggegevens, Kubernetes-secrets en tokens voor Vault, Stripe en Slack. Ook zoekt de code naar SSH-sleutels, VPN-configuraties, KeePass-databases en andere gevoelige bestanden. Vervolgens probeert de malware nieuwe packages en softwareprojecten te infecteren.

Aikido meldde het aantal besmette packages; Socket publiceerde een overzicht. Microsoft noemt de malware een variant van de Shai-Hulud-worm, die eerder door TeamPCP werd gebruikt. Hoe het oorspronkelijke maintainer-account kon worden overgenomen, is nog onbekend.

BEKIJK OOK:

De Oranjezomer: Carrie ten Napel stevig aan de tand gevoeld door Raymond Mens: 'Hou op, schei uit!'