চেইনড্রপ (ChainDrop) নামক একটি স্বয়ংক্রিয় ম্যালওয়্যার Node Package Manager (npm) নিবন্ধনে ১,৩০০টিরও বেশি প্যাকেজকে সংক্রমিত করেছে। এই প্যাকেজগুলোর মাসিক ডাউনলোড সংখ্যা প্রায় ২ বিলিয়ন।

চেইনড্রপ নামক একটি স্বয়ংক্রিয় ম্যালওয়্যার npm নিবন্ধনের ১,৩০০টিরও বেশি প্যাকেজকে আক্রান্ত করেছে, যেগুলোর সম্মিলিত মাসিক ডাউনলোড সংখ্যা ২ বিলিয়ন। আক্রমণকারীরা Keyv এবং Cacheable-এর মতো জনপ্রিয় ক্যাশিং ইউটিলিটি ব্যবহার করে এই আক্রমণটি চালিয়েছে। এটি মূলত Keyv-এর মেইনটেইনারের GitHub অ্যাকাউন্ট হ্যাক করার মাধ্যমে শুরু হয়েছিল এবং দ্রুত বড় বড় সংস্থাগুলোর সাথে যুক্ত প্যাকেজগুলোতে ছড়িয়ে পড়ে।

গবেষকরা জানিয়েছেন, এই ম্যালওয়্যারটি 'Shai-Hulud' ভিত্তিক একটি ওয়ার্ম যা ডেভেলপার এবং ক্লাউড ক্রেডেনশিয়াল চুরি করে। এটি setup.mjs এবং Math_Symbol.js নামক ফাইল ব্যবহার করে সংবেদনশীল তথ্য সংগ্রহ করে এবং সেগুলোকে একটি পাবলিক গিটহাব রিপোজিটরিতে পাঠিয়ে দেয়। আক্রান্ত প্যাকেজগুলো ব্যবহার করলে সিস্টেমটি স্বয়ংক্রিয়ভাবে সংক্রমিত হতে পারে।

নিরাপত্তা বিশেষজ্ঞরা পরামর্শ দিচ্ছেন যে, যদি কোনো আক্রান্ত প্যাকেজ ইনস্টল করা হয়ে থাকে, তবে সংশ্লিষ্ট সিস্টেম বা CI/CD রানারকে সম্পূর্ণ অনিরাপদ হিসেবে গণ্য করতে হবে। সিস্টেমগুলো নিরাপদ ব্যাকআপ থেকে পুনর্নির্মাণ করা এবং সমস্ত টোকেন ও ক্রেডেনশিয়াল পরিবর্তন করা অত্যন্ত জরুরি।