AdoptimalAdoptimal
Pojďme se poznat
Všechny aktuality
AktualitaKyberbezpečnost16. srpna 2026 v 08:312 min

ChainDrop napadl 444 balíčků v npm

Vývojář pracuje s kódem na monitoru.

Červ ChainDrop napadl 444 balíčků v npm a šíří variantu malwaru Shai-Hulud. Útok využívá tarballové archivy a automaticky spouštěné skripty vývojářských nástrojů. Může se tak dotknout vývojových týmů i firemních aplikací.

npm je správce balíčků a registr pro JavaScriptový ekosystém. Firmy přes něj běžně přidávají hotové knihovny do webových aplikací, interních systémů a vývojových nástrojů. Pokud se škodlivý kód dostane do používaného balíčku, může se šířit spolu s aplikací nebo vývojovým prostředím.

ChainDrop podle dostupných informací zneužívá způsob distribuce balíčků. Škodlivý obsah se šíří v tarballech, tedy archivních souborech s balíčkem, a přes hooks vývojářských nástrojů. Hooks jsou automaticky spouštěné skripty, které mohou reagovat například na instalaci nebo sestavení balíčku. Jejich použití může obejít běžnou kontrolu závislostí.

Útok se popisuje jako varianta kampaně Shai-Hulud. Zasažených je 444 balíčků, ale z dostupného popisu není jasné, které verze jsou škodlivé, jak dlouho byly v registru dostupné ani zda byly všechny odstraněny. Chybí také konkrétní identifikátory pro ověření vlastního prostředí, například hashe souborů nebo seznam kompromitovaných verzí.

Menší firma nemusí automaticky měnit účet u npm ani přecházet na jiný nástroj. Prověření dává smysl, pokud její vývoj nebo dodavatel používá dotčené balíčky, automatické instalační skripty či vývojové nástroje napojené na npm. Bez seznamu verzí, časového rozsahu a potvrzení dopadu na konkrétní aplikace však nelze určit, zda se incident týká právě jejího prostředí.

Sdílet
Adam JouraAdam JouraVývoj a integrace · 16. 8. 2026
Pojďme to zapnout

Od efektivnější firmy vás dělí jedna zpráva

Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.

S čím vám můžeme pomoct?