Lühidalt: Iseleviv pahavara ChainDrop on kompromiteerinud üle 1300 npm-paketi, mille kokkuvõttes on ligikaudu 2 miljardit allalaadimist kuus.
Iseleviva pahavara nimega ChainDrop on nakatanud enam kui 1300 paketti Node Package Manageris (npm). Mõjutatud pakettidel on kokku ligikaudu 2 miljardit allalaadimist kuus.
BleepingComputeri andmetel on ChainDrop-nimeline pahavara levinud npm-registris iseseisvalt, kompromiteerides seejuures üle 1300 paketi. Mõjutatud pakettide baas kogub kokku ligikaudu 2 miljardit allalaadimist kuus, mis annab tunnistust juhtumi ulatusest. Allikas ei too välja konkreetseid tehnilisi üksikasju nakatumismehhanismi kohta, mõjutatud pakettide nimesid ega vastavat CVE-tunnust.
Ettevõtete turvajuhtide jaoks on npm-i kaudu toimiv tarkvara tarneahel keskne ründevektor, kuna JavaScripti ja Node.js-i projektidel on sageli sügavalt hargnenud sõltuvused, mis hõlmavad kümneid kuni sadu transitiivseid pakette. ChainDrop’i-taoline iselevimismehhanism suurendab riski, et pahatahtlik kood jõuab märkamatult mitme sõltuvusahela taseme kaudu ehitusprotsessidesse ja tootmiskeskkondadesse, ilma et oleks vaja üksiku hooldaja konto sihipärast kompromiteerimist.
Infoturbejuhid peaksid lühikese aja jooksul kontrollima, kas mõjutatud npm-paketid esinevad nende ettevõtte tarkvara koostisosade loetelus (SBOM), ning kasutama tarkvarakoostise analüüsi (SCA) tööriistu ja lukustusfailide auditeid, et tuvastada kompromiteeritud versioonid. Kuna allikas ei sisalda mõjutatud pakettide loetelu ega kompromissi indikaatoreid (IOC), on soovitatav lähipäevil hoolikalt jälgida ametlikke npm-i turvateateid ja ChainDrop’i kohta ilmuvat kajastust, enne kui lõplikud vastumeetmed paika pannakse.
Allikas: www.bleepingcomputer.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.8.3.