ChainDrop compromete pacotes npm
Publicado 13 de ago. de 2026 · Atualizado 14 de ago. de 2026 · Leitura 2 min de leitura · Relevância 8.8
A Microsoft detalhou o ChainDrop, worm de roubo de credenciais que se propagou por mais de 400 pacotes npm republicando versões maliciosas com tokens de mantenedores comprometidos.
Equipes que dependem do npm precisam tratar identidade de mantenedores, tokens de publicação, provenance, lockfiles, revisão de mudanças e políticas de atualização como controles de segurança. Ataques desse tipo atravessam organizações pela confiança em dependências legítimas e podem chegar ao build antes que scanners baseados apenas em vulnerabilidades conhecidas tenham contexto suficiente. Quem instalou pacotes afetados com scripts de lifecycle habilitados deve tratar a máquina como potencialmente comprometida.
Em 4 de agosto, a Microsoft publicou a análise do ChainDrop, campanha de supply chain que comprometeu mais de 400 pacotes npm de publicadores sem relação entre si, incluindo ecossistemas como keyv, flat-cache e cache-manager. O malware, uma variante do worm Mini Shai-Hulud, é um payload JavaScript baseado em Bun e fortemente ofuscado que executa automaticamente via hook preinstall do npm, antes de a instalação terminar.

Uma vez ativo, o worm procura credenciais em estações de trabalho de desenvolvedores e ambientes de CI/CD, e tenta autenticar em npm, GitHub, AWS, Kubernetes e HashiCorp Vault. Os dados coletados são criptografados e enviados a um endpoint controlado pelos atacantes, com repositórios GitHub como canal alternativo. A propagação usa tokens de publicação do npm: o payload baixa o tarball mais recente do pacote, insere o malware, incrementa a versão de patch e republica, transformando uma identidade comprometida em muitas releases maliciosas, algumas sem commit correspondente. Fonte primária: Microsoft Security
Observar se os seus pacotes ou dependências transitivas estão entre os mais de 400 afetados, auditando lockfiles e provenance.