4 августа 2026 в экосистему npm пробрался самораспространяющийся червь ChainDrop, вариант семейства Shai-Hulud. Это классическая supply chain атака на цепочку поставок. Через скомпрометированный GitHub-аккаунт мейнтейнера экосистемы keyv злоумышленник внедрил вредонос в исходники, а релизный пайплайн на GitHub Actions сам собрал и опубликовал отравленные версии: keyv, cacheable, flat-cache, file-entry-cache и другие. Итог — 444 заражённых пакета суммарно с примерно 2 млрд загрузок в месяц.
Механика читается как учебник современной атаки на цепочку поставки. Вредоносный preinstall-хук тихо запускает обфусцированный стилер, тот ворует креды npm, GitHub, облака, Kubernetes и Vault, а дальше переиспользует украденные токены, чтобы распространяться по новым пакетам и репозиториям. C2 закреплён в смарт-контракте Ethereum: сменить домен — одна транзакция в блокчейне, поэтому доменные блок-листы тут бесполезны.
Почему это опасно именно для вас
Вы не устанавливали ChainDrop специально. Он приходит транзитивной зависимостью в обычный npm install, чаще всего на CI-раннере с максимальными правами: доступ к секретам, облаку, регистри. Один заражённый билд превращается в утечку всех токенов CI и плацдарм для дальнейшего распространения.
Как проверить зависимости и что делать
- Проведите аудит публикаций и активности в GitHub: ищите неожиданные релизы, новые токены, изменения в Actions.
- Ротируйте креды npm, GitHub, облака, SSH и автоматизации — считайте их потенциально скомпрометированными.
- Отключите install-скрипты (
npm config set ignore-scripts true), пиньте версии и lock-файлы, проверяйте provenance. - Изолируйте CI: эфемерные раннеры, минимум прав, секреты только на нужный шаг, egress-фильтрация.
Найти такие риски в сборке помогают DevSecOps-практики и аудит исходного кода, проверить конфигурацию облака — аудит облачной безопасности, а при следах кражи токенов — реагирование на инциденты. Оставьте заявку.
Источники: анализы Unit 42, Zscaler ThreatLabz, Elastic Security Labs, StepSecurity; предупреждение CSA Singapore; публикации CSO Online, The Register.
Читайте также:
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Пентест ИИ и LLM.