Зафиксирована массовая атака на пакеты в репозитории NPM, проводимая с использованием нового самораспространяющегося червя ChainDrop, подставляющего вредоносное ПО в зависимости. В результате атаки опубликовано 2212 вредоносных выпусков 444 пакетов. Наиболее популярные из скомпрометированных пакетов keyv, flat-cache и file-entry-cache насчитывают 154, 149.9 и 147.6 миллионов загрузок в неделю.
NPM, ChainDrop, . 2212 444 . keyv, flat-cache file-entry-cache 154, 149.9 147.6 .
setup.mjs Math_Symbol.js, preinstall- ("preinstall": "node setup.mjs"), ֣ . Bun runtime , 710 . NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s ( 140 , ~/.npmrc), ( /proc/<pid>/mem) GitHub Actions ޣ .
NPM , . Shai-Hulud 2.0 ChainDrop EtherHiding Ethereum, Claude Code, VS Code GitHub Copilot .
GitHub Actions keyv, 154 1703 . 6.0.0, ţ , ţ "Trusted Publishers" SLSA-. keyv .
, ף, :