ChainDrop solucanı npm tedarik zincirine sızdı, standart savunmaları atlatıyor
ChainDrop, npm'deki 444 paketi ele geçiren ve repo kaynak kodunda iz bırakmadan tarball üzerinden yayılan yeni bir tedarik zinciri solucanı.
Shai-Hulud npm solucanının yeni bir varyantı olan ChainDrop, aylık toplam 2 milyar indirmeye sahip keyv, flat-cache ve cache-manager gibi kritik bağımlılıklar dahil 444 paketi ele geçirdi. Saldırı, klasik 'npm install' yönteminin ötesine geçerek repo kaynak kodunda hiçbir iz bırakmadan yayılabiliyor.
Çalışırken ChainDrop, npm token'ları, bulut anahtarları ve gizli bilgileri workspace, shell konfigürasyonu ve hatta bellek üzerinden tarıyor. Bulduğu npm token'larla paket tarball'larını doğrudan indirip kendi payload'unu ekleyerek yeniden paketliyor; bu da repo denetimlerinden görünmez kalmasını sağlıyor. GitHub kimlik bilgileri bulunursa, erişilebilir tüm repo ve branch'lere kötü amaçlı .claude/settings.json ve .vscode/tasks.json dosyaları enjekte ediyor. Bir geliştirici bu branch'i VS Code veya Claude Code'da açtığında arka planda tetiklenen görev döngüyü yeniden başlatıyor.
Bu, CI/CD pipeline'larının otomatik bağımlılık güncellemeleri çektiği ortamlarda solucanın yeni build'lere sızmasına kapı açıyor. Güvenlik uzmanları geliştiricilere tüm branch'lerde şüpheli konfigürasyon dosyalarını kontrol etmelerini, enfekte paket listeleriyle sürümlerini karşılaştırmalarını ve repo tarafından sağlanan konfigürasyonu artık çalıştırılabilir kod olarak ele almalarını öneriyor.