Červ ChainDrop napadl 444 balíčků v npm a šíří variantu malwaru Shai-Hulud. Útok využívá tarballové archivy a automaticky spouštěné skripty vývojářských nástrojů. Může se tak dotknout vývojových týmů i firemních aplikací.
npm je správce balíčků a registr pro JavaScriptový ekosystém. Firmy přes něj běžně přidávají hotové knihovny do webových aplikací, interních systémů a vývojových nástrojů. Pokud se škodlivý kód dostane do používaného balíčku, může se šířit spolu s aplikací nebo vývojovým prostředím.
ChainDrop podle dostupných informací zneužívá způsob distribuce balíčků. Škodlivý obsah se šíří v tarballech, tedy archivních souborech s balíčkem, a přes hooks vývojářských nástrojů. Hooks jsou automaticky spouštěné skripty, které mohou reagovat například na instalaci nebo sestavení balíčku. Jejich použití může obejít běžnou kontrolu závislostí.
Útok se popisuje jako varianta kampaně Shai-Hulud. Zasažených je 444 balíčků, ale z dostupného popisu není jasné, které verze jsou škodlivé, jak dlouho byly v registru dostupné ani zda byly všechny odstraněny. Chybí také konkrétní identifikátory pro ověření vlastního prostředí, například hashe souborů nebo seznam kompromitovaných verzí.
Menší firma nemusí automaticky měnit účet u npm ani přecházet na jiný nástroj. Prověření dává smysl, pokud její vývoj nebo dodavatel používá dotčené balíčky, automatické instalační skripty či vývojové nástroje napojené na npm. Bez seznamu verzí, časového rozsahu a potvrzení dopadu na konkrétní aplikace však nelze určit, zda se incident týká právě jejího prostředí.