ChainDrop заразил 444 npm-пакета и похитил секреты CI/CD

Червь цепочки поставок ChainDrop атакует npm: 444 пакета, 2200 версий и скимминг секретов из памяти GitHub Actions

4 августа 2026 года экосистема npm столкнулась с беспрецедентной по скорости и изощрённости атакой. Самораспространяющийся червь цепочки поставок, получивший имя ChainDrop, за крайне короткий промежуток времени скомпрометировал 444 пакета, затронув более 2200 их версий. Инцидент продемонстрировал, как злоумышленники начали использовать легитимные практики разработки против самого сообщества.

Как развивалась атака

Исходной точкой стала компрометация аккаунта сопровождающего (maintainer) на GitHub. Получив доступ, злоумышленники внедрили в популярные пакеты — включая keyv, flat-cache и file-entry-cache, которые являются зависимостями тысяч проектов на JavaScript, — зашифрованный дроппер этапа preinstall (файл setup.mjs) и полезную нагрузку второго этапа (Math_Symbol.js). Ключевым фактором, позволившим вредоносным версиям оставаться незамеченными, стало применение доверенной публикации OIDC (OIDC Trusted Publishing) непосредственно в npm. Это дало атакующим возможность легитимно подписывать пакеты и обходить стандартные проверки подлинности (provenance checks), которые обычно выявляют аномалии на этапе публикации.

Техническая изощрённость и уклонение

ChainDrop отличается глубокой интеграцией в типовые рабочие процессы. Инфицированный дроппер незаметно загружает легитимный рантайм Bun напрямую с GitHub, после чего запускает основную нагрузку. Та, в свою очередь, использует уникальный механизм двусторонней кражи данных через управляющую инфраструктуру (C2), встроенную прямо в блокчейн Ethereum. Техника, известная как EtherHiding, делает канал управления динамическим и практически неуязвимым для попыток отключения: адреса и команды переписываются в смарт-контрактах, не оставляя постоянных следов на традиционных серверах.

«ChainDrop демонстрирует передовые техники уклонения, включая бесшовную интеграцию вредоносных загрузок в легитимные рабочие процессы пакетов», — отмечается в отчёте исследователей.

Сбор секретов нового поколения

Полезная нагрузка нацелена на массовый сбор учётных данных. Помимо традиционного перехвата переменных окружения и конфигурационных файлов облачных платформ, червь внедряет методы сканирования памяти непосредственно в исполнителях GitHub Actions. Это позволяет извлекать секреты прямо из оперативной памяти раннеров — значительный эволюционный скачок, поскольку ранее подобные тактики не применялись в атаках на цепочки поставок с таким размахом. Подсистема сбора охватывает самые разные форматы секретов, хранящихся локально и в CI/CD-окружениях.

Самовоспроизводящийся механизм

Главная угроза ChainDrop — способность к самостоятельному размножению. Червь использует украденные учётные данные для публикации новых скомпрометированных пакетов через собственную инфраструктуру npm жертв. Каждый заражённый maintainer невольно становится распространителем вредоносного кода, а модель заражения приобретает характер классического червя, где одна успешная компрометация стремительно расширяет зону поражения по всей экосистеме.

Как обнаружить и нейтрализовать

Организациям настоятельно рекомендуется предпринять следующие шаги:

  • Провести немедленный аудит всех зависимостей, особенно на предмет затронутых пакетов keyv, flat-cache, file-entry-cache и их транзитивных связей.
  • Выполнить полную ротацию всех учётных данных, связанных с затронутыми репозиториями и средами CI/CD.
  • Проверить файловую систему на наличие индикаторов компрометации: изменённые записи каталогов, неожиданные файлы setup.mjs, Math_Symbol.js или посторонние бинарные артефакты Bun в сборочных директориях.
  • Усилить контроль исходящего трафика из сборочных сред, блокируя аномальные обращения к блокчейн-узлам Ethereum, используемым для EtherHiding.
  • Внедрить строгие процедуры приёмки для новых релизов и проверять легитимность OIDC-публикаций, сопоставляя их с ожидаемыми источниками.
  • Рассмотреть возможность мониторинга поведения памяти раннеров GitHub Actions для раннего выявления попыток сканирования секретов.

Инцидент показал, насколько уязвимы современные цепочки поставок перед лицом угроз, маскирующихся под штатные процессы. Усиление безопасности репозиториев кода и сред CI/CD, включая всестороннее тестирование новых выпусков и контроль использования доверенных механизмов публикации, становится уже не лучшей практикой, а насущной необходимостью.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: