// Новости

Червь ChainDrop в npm: 444 пакета, кража кредов и C2 в смарт-контракте Ethereum

4 августа 2026 в экосистему npm пробрался самораспространяющийся червь ChainDrop, вариант семейства Shai-Hulud. Это классическая supply chain атака на цепочку поставок. Через скомпрометированный GitHub-аккаунт мейнтейнера экосистемы keyv злоумышленник внедрил вредонос в исходники, а релизный пайплайн на GitHub Actions сам собрал и опубликовал отравленные версии: keyv, cacheable, flat-cache, file-entry-cache и другие. Итог — 444 заражённых пакета суммарно с примерно 2 млрд загрузок в месяц.

Механика читается как учебник современной атаки на цепочку поставки. Вредоносный preinstall-хук тихо запускает обфусцированный стилер, тот ворует креды npm, GitHub, облака, Kubernetes и Vault, а дальше переиспользует украденные токены, чтобы распространяться по новым пакетам и репозиториям. C2 закреплён в смарт-контракте Ethereum: сменить домен — одна транзакция в блокчейне, поэтому доменные блок-листы тут бесполезны.

Почему это опасно именно для вас

Вы не устанавливали ChainDrop специально. Он приходит транзитивной зависимостью в обычный npm install, чаще всего на CI-раннере с максимальными правами: доступ к секретам, облаку, регистри. Один заражённый билд превращается в утечку всех токенов CI и плацдарм для дальнейшего распространения.

Как проверить зависимости и что делать

  • Проведите аудит публикаций и активности в GitHub: ищите неожиданные релизы, новые токены, изменения в Actions.
  • Ротируйте креды npm, GitHub, облака, SSH и автоматизации — считайте их потенциально скомпрометированными.
  • Отключите install-скрипты (npm config set ignore-scripts true), пиньте версии и lock-файлы, проверяйте provenance.
  • Изолируйте CI: эфемерные раннеры, минимум прав, секреты только на нужный шаг, egress-фильтрация.

Найти такие риски в сборке помогают DevSecOps-практики и аудит исходного кода, проверить конфигурацию облака — аудит облачной безопасности, а при следах кражи токенов — реагирование на инциденты. Оставьте заявку.

Источники: анализы Unit 42, Zscaler ThreatLabz, Elastic Security Labs, StepSecurity; предупреждение CSA Singapore; публикации CSO Online, The Register.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Пентест ИИ и LLM.

← назад в блог