ChainDrop 蠕虫入侵数百个热门 npm 包并植入后门
'ChainDrop' worm compromises hundreds of popular npm packages
AI 导读
Datadog Security Labs 披露,2026 年 8 月 4 日有攻击者入侵数百个 npm 包并借此传播后门,部分包周下载量超过 1.5 亿次,社区将该蠕虫命名为 ChainDrop。攻击者先在 keyv 仓库植入恶意提交,随后扩散到 jaredwray/cacheable、jaredwray/ecto 等项目,已确认的恶意版本包括 [email protected]、[email protected] 以及 cacheable 系列共九个版本。载荷通过 preinstall 脚本启动 setup.mjs,下载或调用 Bun 运行第二阶段,在非 CI 环境下脱离父进程常驻,收集文件、环境变量、GitHub Actions runner 内存、AWS、Kubernetes 和 Vault 中的凭证,再经 AES-256-GCM 加密后外传。
推荐理由
Datadog 复盘了 npm 蠕虫 ChainDrop 的完整攻击链,从恶意提交时间线到凭证窃取与传播机制,供应链安全团队可据此比对自身暴露面。