Ataque compromete mais de 1.300 pacotes npm com 2 bilhões de downloads mensais
O ChainDrop afetou bibliotecas populares como Keyv, Cacheable, flat-cache e file-entry-cache ao distribuir um malware worm baseado no Shai-Hulud, capaz de extrair tokens do GitHub e npm, credenciais da AWS, informações do Kubernetes e HashiCorp Vault, além de dados de bancos e serviços como Stripe, Slack, Twilio, Azure e GCP. Abaixo, há uma lista dos pacotes e versões comprometidas, que pode aumentar visto que a campanha ainda está em andamento.
- keyv 6.0.0
- flat-cache 6.1.24
- file-entry-cache 11.1.6
- cacheable-request 13.0.20
- cacheable 2.5.1
- @cacheable/memory 2.2.1
- cache-manager 7.2.10
- @cacheable/node-cache 3.1.2
- @cacheable/utils 2.5.1
- @cacheable/net 2.1.1
- ecto 5.0.1
- @deliveroo/reevent 1.0.1
- @or-sdk/invitations 1.4.9
- @picsart/ai-sdk 3.32.2
- @qlik/embed-runtime 1.6.4
- picasso.js 2.11.6
Informações adicionais: Aikido