剣 KENSAI

Nieuwe supply-chain-aanval treft npm-ecosysteem — 15 kwaadaardige packages gevonden

2 maart 2026 7 min leestijd beveiliging

Beveiligingsonderzoekers ontdekken 15 kwaadaardige npm-packages met samen meer dan 47.000 wekelijkse downloads. De packages bootsen populaire bibliotheken na om credentials te stelen, backdoors te injecteren en omgevingsvariabelen te exfiltreren.

Overzicht van de aanval

Onderzoekers van Socket Security hebben 15 kwaadaardige packages geïdentificeerd in de npm-registry die samen meer dan 47.000 wekelijkse downloads hadden opgebouwd vóór ontdekking. De packages gebruikten typosquatting en dependency confusion-technieken om ontwikkelpipelines te infiltreren.

⚠️ Onmiddellijke actie vereist

Controleer uw package.json en package-lock.json op de hieronder vermelde getroffen packages. Verwijder ze en roteer alle credentials als er een overeenkomst wordt gevonden.

Geïdentificeerde kwaadaardige packages

PackagenaamBootst naWekelijkse downloadsPayload
axoisaxios12.400Credentialdiefstal
react-dom-utilsreact-dom8.200Backdoor-injectie
lodash-utils-2lodash6.800Exfiltratie van omgevingsvariabelen
express-sessoinexpress-session4.100Sessiekaping
dotenv-expand-clidotenv-expand3.900Diefstal van secrets
webpack-dev-srvwebpack-dev-server2.800Reverse shell

6 van de 15 packages getoond. De volledige lijst is beschikbaar in de threat-intelligencefeed van KENSAI.

Aanvalstechnieken

Typosquatting

Aanvallers registreren packagenamen die veelvoorkomende spelfouten zijn van populaire bibliotheken. Eén verschillend teken — axois versus axios — is genoeg om ontwikkelaars die haast hebben te misleiden.

Dependency confusion

Sommige packages gebruikten intern klinkende namen (bijv. @company-internal/auth-utils) om organisaties te misbruiken die publieke en private npm-registries mengen zonder correcte scoping.

Postinstall-hooks

Alle 15 packages voeren kwaadaardige code uit tijdens npm install via postinstall-scripts. De payloads zijn geobfusceerd met Base64-codering, stringconcatenatie en dynamische eval()-aanroepen.

Impactbeoordeling

Remediatie

  1. Audit afhankelijkheden: voer npm audit uit en controleer op typosquatting-varianten
  2. Lock files: commit altijd package-lock.json en verifieer integriteitshashes
  3. Gebruik scoped packages: configureer npm om alleen @your-org/-scoped interne packages toe te staan
  4. Roteer credentials: als er een kwaadaardig package is geïnstalleerd, roteer dan ONMIDDELLIJK alle secrets
  5. Schakel npm audit signatures in: verifieer packageherkomst met de ingebouwde handtekeningverificatie van npm
Bescherm uw organisatie met KENSAI

AI-gestuurd kwetsbaarheidsbeheer met 331.910+ geïndexeerde CVE's.

Start gratis proefperiode

Blijf veilig. Blijf waakzaam.

🗡️ KENSAI Security Team