'Ruim achthonderd npm-packages getroffen door supplychain-aanval'
In dit artikel:
Een supplychain-aanval heeft minstens 868 npm-packages besmet. De aanvallers hackten het GitHub-account van de maintainer van keyv, een veelgebruikte key-value-storagebibliotheek met ongeveer 127 miljoen downloads per week, en voegden malware toe aan de software.
De maintainer beheert ook populaire packages als flat-cache en file-entry-cache. Ontwikkelaars die besmette versies installeren, kunnen daardoor malware binnenhalen. Die steelt onder meer npm- en GitHub-tokens, AWS-inloggegevens, Kubernetes-secrets en tokens voor Vault, Stripe en Slack. Ook zoekt de code naar SSH-sleutels, VPN-configuraties, KeePass-databases en andere gevoelige bestanden. Vervolgens probeert de malware nieuwe packages en softwareprojecten te infecteren.
Aikido meldde het aantal besmette packages; Socket publiceerde een overzicht. Microsoft noemt de malware een variant van de Shai-Hulud-worm, die eerder door TeamPCP werd gebruikt. Hoe het oorspronkelijke maintainer-account kon worden overgenomen, is nog onbekend.
De Oranjezomer: Carrie ten Napel stevig aan de tand gevoeld door Raymond Mens: 'Hou op, schei uit!'