Ny skadlig kod sprids genom JavaScript ekosystemet - Chaindrop
En ny självreplikerande skadlig kod, Chaindrop, har blivit uppmärksammat av bland annat StepSecurity [1]. Chaindrop påverkar över 400 paket i JavaScript ekosystemet.
Den skadliga koden har i de flesta fall körts genom ett “preinstall” script som har till sitt syfte att sprida sig och inhämta hemligheter.
Rekommendationer
CERT-SE rekommenderar att initiera en utredning i syfte att säkerställa att inga delar av organisationens system är påverkade av en skadlig version. Skapa er en uppfattning om vilka versioner som är skadliga genom att läsa mer i nedan nämnda källor [1, 2, 3].
Undvik att exekvera “npm install” eller “npm update” till dess att paketägarna bekräftar att deras releaser inte innehåller skadlig kod. CERT-SE rekommenderar även att rotera hemligheter i berörda system.
Källor
[1] https://www.stepsecurity.io/blog/chaindrop-npm-worm
[2] https://github.com/wiz-sec-public/wiz-research-iocs/blob/main/reports/keyv-packages.csv
[3] https://snyk.io/blog/inside-keyv-npm-compromise-preinstall-malware-trusted-provenance-ide-hooks/