📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

NPM-madon hyökkäys varasti tunnuksia ja levisi luotettujen lähteiden kautta

Hyökkääjä otti haltuunsa npm-kirjaston GitHub-tilin ja julkaisi haitallisia versioita, jotka ansaitsivat oikeutetut turvallisuussertifikaatit.

5. elokuuta 2026
NPM-madon hyökkäys varasti tunnuksia ja levisi luotettujen lähteiden kautta

Hyökkääjä onnistui tiistaina ottamaan haltuunsa keskeisen keyv-kirjaston, jota npm-paketinhallinta käyttää noin 127 miljoonaa kertaa viikossa, GitHub-tilin. Muutamassa tunnissa keyv:n ja siihen liittyvien välimuistipakettien myrkylliset versiot olivat saatavilla npm:ssä, sisältäen tunnuksia varastavan madon. Tietoturvayritys Aikido laski keskipäivään mennessä vähintään 868 vaarantunutta pakettia yli 1 381 versiossa, joiden yhteenlaskettu asennusmäärä oli yli kaksi miljardia kuukausittain.

Mutta huolestuttavinta ei ole latausmäärä, vaan itse prosessi. Ensimmäiset myrkylliset julkaisut sisälsivät kelvollisia alkuperätodistusallekirjoituksia, jotka ovat alan käyttämiä kryptografisia vahvistuksia paketin alkuperän todistamiseksi. Mato ei väärentänyt allekirjoitusta, vaan ansaitsi sen laillisesti, kuten mikä tahansa oikea julkaisu.

Päivää aiemmin CrowdStrike julkaisi raporttinsa, jossa se ennusti juuri tämänkaltaista ohjelmistotoimitusketjun hyökkäystä. Raportti nimesi kehittäjäekosysteemin, paketirekisterit, integraatioputket ja koodieditorien laajennukset hyökkäysten kohteiksi, ja npm-paketit olivat tässä keskiössä. Keyv-mato muutti tämän ennusteen todelliseksi tapahtumaksi 24 tunnissa.

Ohjelmistotoimitusketjun luottamusmerkit voidaan ohittaa hankkimalla oikea tili, ja aika haavoittuvuuden paljastumisesta hyväksikäyttöön on romahtanut kuukausipäivitysten kattokyvyn alle. Nämä kaksi tapahtumaa viestivät selvästi tietoturvapäälliköille ja -arkkitehdeille: luottamusjärjestelmät ovat haavoittuvaisia, kun hyökkääjällä on pääsy oikeisiin tileihin.

Mato ansaitsi alkuperätodistuksensa, koska se julkaistiin suoraan ylläpitäjän GitHub Actions -työnkulun kautta, joka tuotti kelvollisen allekirjoituksen. Tämä sai myrkyllisen version näyttämään aidolta. Lisäksi jotkin versiot hyödynsivät GitHub Actions -ajoja pyytääkseen tunnuksia, joilla ne saattoivat luoda lisää alkuperätodistuksia luotetusta työnkulusta. Pakettien väliset riippuvuudet mahdollistivat madon leviämisen laajoillekin yritysalueille, kuten Deliveroo ja Qlik, joissa kehittäjät eivät suoraan asentaneet haitallista kirjastoa.

Alkuperäinen lähde: venturebeat.com