'ChainDrop' என்று பெயரிடப்பட்ட ஒரு சுய-பரவும் மால்வேர், Node Package Manager (npm) பதிவேட்டில் 1,300-க்கும் மேற்பட்ட பேக்கேஜ்களை பாதித்துள்ளது. இவற்றின் மொத்த மாதாந்திர பதிவிறக்கங்கள் 2 பில்லியன் ஆகும்.
'ChainDrop' எனப்படும் ஒரு தானியங்கி மால்வேர், npm பதிவேட்டில் உள்ள 1,300-க்கும் மேற்பட்ட பேக்கேஜ்களைச் சிதைத்துள்ளது. Keyv மற்றும் Cacheable போன்ற பிரபலமான கேச்சிங் பயன்பாடுகள் இதில் அடங்கும். இந்தத் தாக்குதல் Keyv பராமரிப்பாளரின் GitHub கணக்கை ஹேக் செய்வதன் மூலம் தொடங்கியது மற்றும் Deliveroo, Picsart போன்ற பெரிய நிறுவனங்களுடன் தொடர்புடைய பேக்கேஜ்கள் வரை வேகமாகப் பரவியது.
ஆராய்ச்சியாளர்கள் இந்தத் தாக்குதல் 'Shai-Hulud' அடிப்படையிலான ஒரு வார்ம் (worm) என்று கண்டறிந்துள்ளனர். இது setup.mjs மற்றும் Math_Symbol.js ஆகிய கோப்புகளைப் பயன்படுத்தி டெவலப்பர்களின் கிரெடென்ஷியல்களைத் திருடுகிறது. பாதிக்கப்பட்ட பேக்கேஜ்களைப் பயன்படுத்தும் போது, npm install கட்டளை தானாகவே இந்தத் தீய மென்பொருளை இயக்கும் வகையில் வடிவமைக்கப்பட்டுள்ளது.
பாதிக்கப்பட்ட பேக்கேஜ் பதிப்பு நிறுவப்பட்டிருந்தால், சிஸ்டம் நிர்வாகிகள் அந்த டெவலப்பர் ஒர்க்ஸ்டேஷன் அல்லது CI/CD ரன்னரை முழுமையாகப் பாதிப்படைந்தது என்று கருத வேண்டும். பாதுகாப்பான பேக்கப்பிலிருந்து கணினிகளை மீண்டும் உருவாக்குவது மற்றும் அனைத்து டோக்கன்களையும் மாற்றுவது அவசியமான பரிந்துரையாகும்.