2

Ataque compromete mais de 1.300 pacotes npm com 2 bilhões de downloads mensais

O ChainDrop afetou bibliotecas populares como Keyv, Cacheable, flat-cache e file-entry-cache ao distribuir um malware worm baseado no Shai-Hulud, capaz de extrair tokens do GitHub e npm, credenciais da AWS, informações do Kubernetes e HashiCorp Vault, além de dados de bancos e serviços como Stripe, Slack, Twilio, Azure e GCP. Abaixo, há uma lista dos pacotes e versões comprometidas, que pode aumentar visto que a campanha ainda está em andamento.


  • keyv 6.0.0
  • flat-cache 6.1.24
  • file-entry-cache 11.1.6
  • cacheable-request 13.0.20
  • cacheable 2.5.1
  • @cacheable/memory 2.2.1
  • cache-manager 7.2.10
  • @cacheable/node-cache 3.1.2
  • @cacheable/utils 2.5.1
  • @cacheable/net 2.1.1
  • ecto 5.0.1
  • @deliveroo/reevent 1.0.1
  • @or-sdk/invitations 1.4.9
  • @picsart/ai-sdk 3.32.2
  • @qlik/embed-runtime 1.6.4
  • picasso.js 2.11.6

Informações adicionais: Aikido

Carregando publicação patrocinada...