Apa yang terjadi
StepSecurity menerbitkan laporan pada 2026-08-13 (mengikuti pengungkapan daftar korban lengkap CloudSEK) merinci 'ChainDrop', worm npm self-propagating lini Shai-Hulud pertama kali diidentifikasi 4 Agustus 2026. Ini meracuni 444 paket/2.212 versi dalam empat jam dengan mengkompromikan akun maintainer keyv dan menyalahgunakan pipeline CI maintainer tersebut sendiri untuk auto-publish rilis trojanized, menghimpun kredensial developer, cloud, dan AI-tool di 2.186+ organisasi.
Mengapa penting
Worm supply-chain ini secara khusus menargetkan kredensial developer dan CI/CD — termasuk token untuk agent coding AI dan API model-provider — dalam skala (450M+ weekly downloads) yang mengancam supply chain perangkat lunak yang memberi makan ke dalam banyak pipeline pengembangan berbantu AI; daftar korban-exposure baru yang diterbitkan penuh adalah eskalasi material dari pengungkapan Shai-Hulud sebelumnya.
Vektor serangan
Penyerang mengkompromikan akun GitHub maintainer, mendorong kode berbahaya langsung ke main, dan memicu pipeline GitHub Actions maintainer sendiri untuk membangun dan auto-publish versi paket yang terinfeksi; worm self-propagates melalui dependency graph, menghimpun token npm, kredensial cloud, dan rahasia CI/CD — termasuk kredensial untuk alat coding AI dan API model-provider
Sistem yang terdampak
paket ekosistem npm termasuk keyv, cacheable-request, flat-cache, file-entry-cache dan dependents mereka (pipeline CI/CD, lingkungan agent coding-AI)
Mitigasi
Audit untuk dan hapus versi keyv/cacheable/flat-cache/file-entry-cache yang dikompromikan per saran paket; putar semua kredensial npm, cloud, dan AI-provider di lingkungan apa pun yang memasang versi yang terpengaruh; tinjau daftar korban/exposure yang dipublikasikan CloudSEK/StepSecurity