image

Onderzoekers waarschuwen voor "worm" functionaliteit in besmette npm packages

donderdag 23 april 2026, 09:38 door Redactie, 1 reacties

Onderzoekers hebben meerdere npm packages ontdekt die malware bevatten die tokens en wachtwoorden van ontwikkelaars steelt en zichzelf automatisch naar andere packages probeert te verspreiden. De malware is aangetroffen in packages van Namastex Labs, een bedrijf dat AI-gebaseerde "agentic solutions" biedt.

De malware verzamelt gevoelige data op het systeem van het slachtoffer, waaronder cryptowallets, API keys, SSH keys en inloggegevens voor cloudservices. Daarnaast steelt de malware ook opgeslagen wachtwoorden uit de (lokale) Chrome Login Database.

De malware bevat ook logica om npm-tokens en PyPi-credentials op het besmette systeem te vinden, packages te identificeren die de ontwikkelaar hiermee kan publiceren, de betreffende package tarballs te downloaden, een nieuwe malafide postinstall hook toe te voegen en de packages opnieuw te publiceren. Op deze manier probeert de "worm" zichzelf verder te verspreiden.

Ontwikkelaars worden aangeraden om de genoemde versies van de packages niet te gebruiken en die van systemen en CI/CD-pipelines te verwijderen. Tevens wordt aangeraden om alle credentials, API keys, tokens en andere gevoelige data te roteren.

Reacties (1)
24-04-2026, 12:22 door Anoniem
Het zal niet lang meer duren voordat we een storm aan Linux vulnerabilities gaan zien omdat het "Many Eyes, Given enough eyeballs, all bugs are shallow” pricipe al een tijdje niet meer opgaat. Er wordt niet met genoeg ogen naar opensource code gekeken. Het beste voorbeeld was de Log4Shell (CVE-2021-44228) bug. Dat is helaas appeltje-eitje voor AI.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.