ChainDrop adı verilen ve Shai-Hulud zararlı yazılım ailesiyle ilişkilendirilen kendini yayabilen bir worm, npm ekosisteminde 1.300’den fazla paket sürümünü etkiledi. Etkilenen paketlerin toplam aylık indirme sayısının yaklaşık 2 milyara ulaştığı belirtiliyor.
Saldırının, yaygın kullanılan Keyv paketinin maintainer’ına ait GitHub hesabının ele geçirilmesiyle başladığı ve Cacheable, flat-cache ve file-entry-cache gibi paketlere yayıldığı bildiriliyor. Zararlı kod, package.json dosyasına eklenen bir preinstall komutu sayesinde geliştirici yalnızca npm install çalıştırdığında otomatik olarak devreye girebiliyor.
ChainDrop, özellikle geliştirici bilgisayarları ve CI/CD ortamlarındaki GitHub token’ları, npm erişim anahtarları, AWS kimlik bilgileri, Kubernetes secret’ları, HashiCorp Vault verileri ve diğer hassas credential’ları hedefliyor. Ele geçirilen npm kimlik bilgileri ise saldırının başka paketlere otomatik olarak yayılmasına olanak tanıyor.
Olayın en dikkat çekici taraflarından biri, saldırganların projelerin meşru GitHub Actions süreçlerini kullanması nedeniyle bazı zararlı npm sürümlerinin geçerli provenance bilgileriyle yayımlanabilmesi. Bu durum, yazılım tedarik zinciri güvenliğinde yalnızca paketin kaynağını doğrulamanın yeterli olmadığını; dependency kontrolleri, credential yönetimi ve CI/CD güvenliğinin birlikte ele alınması gerektiğini gösteriyor.
🔗 Haberin kaynağına bağlantıdan ulaşabilirsiniz.
