Kerentanan  ·  2026-08-15

ChainDrop self-propagating npm worm meracuni 444 paket, menargetkan kredensial AI-tool dan CI/CD

KerentananHigh dampakGlobal
StepSecurity menerbitkan laporan pada 2026-08-13 (mengikuti pengungkapan daftar korban lengkap CloudSEK) merinci 'ChainDrop', worm npm self-propagating lini Shai-Hulud pertama kali diidentifikasi 4 Agustus 2026. Ini meracuni 444 paket/2.212 versi dalam empat jam dengan mengkompromikan akun maintainer keyv dan menyalahgunakan pipeline CI maintainer tersebut sendiri untuk auto-publish rilis trojanized, menghimpun kredensial developer, cloud, dan AI-tool di 2.186+ organisasi.
Worm supply-chain ini secara khusus menargetkan kredensial developer dan CI/CD — termasuk token untuk agent coding AI dan API model-provider — dalam skala (450M+ weekly downloads) yang mengancam supply chain perangkat lunak yang memberi makan ke dalam banyak pipeline pengembangan berbantu AI; daftar korban-exposure baru yang diterbitkan penuh adalah eskalasi material dari pengungkapan Shai-Hulud sebelumnya.
Penyerang mengkompromikan akun GitHub maintainer, mendorong kode berbahaya langsung ke main, dan memicu pipeline GitHub Actions maintainer sendiri untuk membangun dan auto-publish versi paket yang terinfeksi; worm self-propagates melalui dependency graph, menghimpun token npm, kredensial cloud, dan rahasia CI/CD — termasuk kredensial untuk alat coding AI dan API model-provider
paket ekosistem npm termasuk keyv, cacheable-request, flat-cache, file-entry-cache dan dependents mereka (pipeline CI/CD, lingkungan agent coding-AI)
Audit untuk dan hapus versi keyv/cacheable/flat-cache/file-entry-cache yang dikompromikan per saran paket; putar semua kredensial npm, cloud, dan AI-provider di lingkungan apa pun yang memasang versi yang terpengaruh; tinjau daftar korban/exposure yang dipublikasikan CloudSEK/StepSecurity
StepSecurity — Team PCP Stole 78,330 SecretsZscaler ThreatLabz ChainDrop Analysis
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →