image

'Ruim achthonderd npm-packages getroffen door supplychain-aanval'

dinsdag 4 augustus 2026, 16:34 door Redactie, 7 reacties

Ruim achterhonderd npm-packages zijn door een supplychain-aanval getroffen, zo melden verschillende cybersecuritybedrijven en Microsoft. De aanvallers wisten het GitHub-account van de maintainer van keyv, een key-value storage library, te hacken. De library telt zo'n 127 miljoen downloads per week. De library werd van malware voorzien die allerlei credentials van besmette systemen steelt en daarna andere packages probeert te infecteren om zich zo verder te verspreiden.

De betreffende maintainer is ook verantwoordelijk voor het beheer van verschillende andere packages en tools, waaronder flat-cache en file-entry-cache, die respectievelijk 565 miljoen en 557 miljoen downloads per maand tellen. Softwareontwikkelaars die voor hun projecten van deze packages gebruikmaken en de geïnfecteerde versies installeren raken zo zelf geïnfecteerd. Vervolgens kan de malware inloggegevens, tokens, keys en andere credentials van deze ontwikkelaars stelen en hun softwareprojecten infecteren.

Zodoende zijn in korte tijd zeker 868 packages besmet geraakt, meldt cybersecuritybedrijf Aikido. De malware die aan deze packages is toegevoegd steelt npm-tokens, GitHub-tokens, AWS-inloggegevens, Kubernetes secrets en tokens voor HashiCorp Vault, Stripe en Slack. Daarnaast zoekt de malware naar allerlei soorten bestanden, waaronder SSH-keys en -configuraties, VPN-configuraties, KeePass-databases en private key-bestanden.

Cybersecuritybedrijf Socket heeft een overzicht van de getroffen packages gepubliceerd. Microsoft laat weten dat betreffende malware een 'Mini Shai-Hulud variant' is. De eerste Shai-Hulud worm werd door de criminele groepering TeamPCP gebruikt om zo npm-packages te infecteren. De groep maakte vervolgens de broncode van een variant openbaar. Hoe het account van de initieel getroffen maintainer kon worden gehackt is nog niet bekend.

Reacties (7)
04-08-2026, 21:03 door Anoniem
De chaos is kompleet.
04-08-2026, 21:22 door Anoniem
De zegeningen van AI-misbruik. Ordo ab Chao.
05-08-2026, 02:10 door Anoniem
Tja, het gehele internet is nooit veilig geweest, en zal het ook nooit worden op deze manier.

En dan leven we ook nog eens in 2026.


Ik ga maar eens wat minder op het verdomde internet, is veiliger en beter voor mijn bloeddruk :-(
05-08-2026, 05:59 door johanw - Bijgewerkt: 05-08-2026, 05:59
En natuurlijk domme devs die klakkeloos de laatste versie incouden in pkaats van een specifieke versie. Maar ja, webdevelopers.
05-08-2026, 08:33 door Bitje-scheef
Zorgwekkend dit wordt de ondergang van Github. Verkwanselt door MS.
05-08-2026, 09:42 door _R0N_
Door Bitje-scheef: Zorgwekkend dit wordt de ondergang van Github. Verkwanselt door MS.

Heeft niet zozeer met Github te maken. Iemand z'n credentials zijn buitgemaakt en die zijn gebruikt voor een injectie.
Dit is het nadeel van Open Source, iedereen gebruikt iedereen z'n code en bijna niemand controleert het. Al die 800+ npm packages includen blind een stuk code waarvan gedacht wordt dat deze veilig is.
05-08-2026, 22:29 door Anoniem
Door Bitje-scheef: Zorgwekkend dit wordt de ondergang van Github. Verkwanselt door MS.
Een github account van de maintainer gehackt. Dat zou toch niet moeten kunnen want anders ligt alles open.
Ik was al over naar gitlab vanwege het gebruik on premise dat Microsoft niet aanbiedt. Verder vind ook dat ze er een zooitje van maken. Wat moet copilot daar?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.