Nieuwe supply-chain-aanval treft npm-ecosysteem — 15 kwaadaardige packages gevonden
Beveiligingsonderzoekers ontdekken 15 kwaadaardige npm-packages met samen meer dan 47.000 wekelijkse downloads. De packages bootsen populaire bibliotheken na om credentials te stelen, backdoors te injecteren en omgevingsvariabelen te exfiltreren.
Overzicht van de aanval
Onderzoekers van Socket Security hebben 15 kwaadaardige packages geïdentificeerd in de npm-registry die samen meer dan 47.000 wekelijkse downloads hadden opgebouwd vóór ontdekking. De packages gebruikten typosquatting en dependency confusion-technieken om ontwikkelpipelines te infiltreren.
Controleer uw package.json en package-lock.json op de hieronder vermelde getroffen packages. Verwijder ze en roteer alle credentials als er een overeenkomst wordt gevonden.
Geïdentificeerde kwaadaardige packages
| Packagenaam | Bootst na | Wekelijkse downloads | Payload |
|---|---|---|---|
axois | axios | 12.400 | Credentialdiefstal |
react-dom-utils | react-dom | 8.200 | Backdoor-injectie |
lodash-utils-2 | lodash | 6.800 | Exfiltratie van omgevingsvariabelen |
express-sessoin | express-session | 4.100 | Sessiekaping |
dotenv-expand-cli | dotenv-expand | 3.900 | Diefstal van secrets |
webpack-dev-srv | webpack-dev-server | 2.800 | Reverse shell |
6 van de 15 packages getoond. De volledige lijst is beschikbaar in de threat-intelligencefeed van KENSAI.
Aanvalstechnieken
Typosquatting
Aanvallers registreren packagenamen die veelvoorkomende spelfouten zijn van populaire bibliotheken. Eén verschillend teken — axois versus axios — is genoeg om ontwikkelaars die haast hebben te misleiden.
Dependency confusion
Sommige packages gebruikten intern klinkende namen (bijv. @company-internal/auth-utils) om organisaties te misbruiken die publieke en private npm-registries mengen zonder correcte scoping.
Postinstall-hooks
Alle 15 packages voeren kwaadaardige code uit tijdens npm install via postinstall-scripts. De payloads zijn geobfusceerd met Base64-codering, stringconcatenatie en dynamische eval()-aanroepen.
Impactbeoordeling
- Credentialdiefstal: AWS-sleutels, databasewachtwoorden, API-tokens uit omgevingsvariabelen
- Persistentie van backdoors: gewijzigde
node_modules-bestanden die herinstallaties overleven - Compromittering van CI/CD: GitHub Actions-secrets, Jenkins-credentials, Docker-registrytokens
- Verspreiding via de supply chain: geïnfecteerde packages kunnen zich verspreiden naar downstream-afnemers
Remediatie
- Audit afhankelijkheden: voer
npm audituit en controleer op typosquatting-varianten - Lock files: commit altijd
package-lock.jsonen verifieer integriteitshashes - Gebruik scoped packages: configureer npm om alleen
@your-org/-scoped interne packages toe te staan - Roteer credentials: als er een kwaadaardig package is geïnstalleerd, roteer dan ONMIDDELLIJK alle secrets
- Schakel npm audit signatures in: verifieer packageherkomst met de ingebouwde handtekeningverificatie van npm
AI-gestuurd kwetsbaarheidsbeheer met 331.910+ geïndexeerde CVE's.
Start gratis proefperiodeBlijf veilig. Blijf waakzaam.
🗡️ KENSAI Security Team