📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

npm-masken stal inloggningsuppgifter och spreds via legitima kanaler

En angripare kapade ett GitHub-konto för ett nyckelbibliotek och publicerade infekterade versioner som erhöll giltiga säkerhetscertifikat.

5 augusti 2026
npm-masken stal inloggningsuppgifter och spreds via legitima kanaler

En angripare tog på tisdagen kontroll över GitHub-kontot för utvecklaren bakom keyv, ett litet lagringsbibliotek som används i npm ungefär 127 miljoner gånger i veckan. Inom några timmar fanns förgiftade versioner av keyv och relaterade cache-paket tillgängliga på npm, innehållande en mask som stal inloggningsuppgifter. Säkerhetsföretaget Aikido identifierade minst 868 komprometterade paket i 1 381 versioner, med över två miljarder installationer.

Det mest oroande är inte antalet nedladdningar, utan hur det gick till. De första infekterade versionerna hade giltiga signeringscertifikat, vilket är branschens standard för att bevisa ett pakets ursprung. Masken förfalskade inte signaturen, den fick den legitimt.

Dagen innan publicerade CrowdStrike en rapport som förutspådde exakt denna typ av attack mot mjukvaruleveranskedjan. Rapporten pekade ut utvecklingsmiljöer, paketregister och kodredigerare som primära mål. Keyv-masken förverkligade denna risk inom 24 timmar.

Incidenten visar att säkerhetssignaler i leveranskedjan kan kringgås om angriparen får kontroll över rätt konto. Tidsfönstret mellan upptäckt och exploatering har minskat till under en månad, vilket är snabbare än vad regelbundna uppdateringar kan hantera.

Masken erhöll sin signeringsstatus genom att den publicerades via utvecklarens egna GitHub Actions-flöde, vilket genererade ett korrekt signeringscertifikat. Vissa versioner utnyttjade sedan dessa körningar för att hämta tokens och skapa ytterligare signeringspaket från betrodda arbetsflöden. De infekterade paketen spreds sedan vidare genom beroenden i andra projekt, vilket påverkade stora företag som Deliveroo och Qlik, vars utvecklare aldrig direkt installerat det skadliga biblioteket.

Ursprunglig källa: venturebeat.com