Leveranskedjemask sprider sig via GitHub i npm-ekosystemet
IT-säkerhetsföretaget Socket har upptäckt ny skadlig kod i npm-ekosystemet som utför leveranskedjeattacker i stil med en Shai-Hulud-mask. Angriparna använder bland annat en MCP-server för att stjäla hemligheter för AI-modeller, SSH och andra tjänster.

IT-säkerhetsföretaget Socket har identifierat ny skadlig programvara i npm-ekosystemet som utför leveranskedjeattacker, liknande Shai-Hulud-maskar. Angriparna använder en MCP-server för att stjäla känslig information som rör AI-modeller, SSH, AWS, GitHub med mera. Utvecklare uppmanas att kontrollera om de använder några av de drabbade paketen.
Hittills har 19 npm-paket infekterats med skadlig kod, och bakom dessa döljer sig två npm-konton. De skadliga paketen efterliknar namnen på välkända applikationer och förlitar sig på initial distribution genom "typosquatting" (snedstegsskrivning). Ett av paketen, claud-code@0.2.1, behåller ytligt sett funktionaliteten hos originalet claude-code, medan skadlig kod i bakgrunden aktiveras efter integration.
Enligt säkerhetsforskare fungerar den skadliga koden, som Socket kategoriserar under termen SANDWORM_MODE, på ett sätt som liknar Shai-Hulud-maskarna. Den söker autonomt efter API-nycklar från leverantörer av stora språkmodeller (LLM) som Anthropic, Google och OpenAI, exfiltrerar CI-hemligheter via HTTPS med DNS-fallback, injicerar beroenden och arbetsflöden i kodförråd med hjälp av GITHUB_TOKEN och replikerar sig själv. Den har även en "kill switch" som raderar användarens hemkatalog om masken förlorar åtkomst till GitHub- och npm-konton.
Masken skapar en särskild McpInject-modul i offerets hemkatalog, vilken fungerar som en MCP-server. Denna server registrerar tre harmlöst klingande verktyg via standardprotokollet MCP JSON-RPC. Varje verktyg innehåller en "prompt injection" som instruerar kodningsassistenter att i hemlighet leta efter hemligheter för SSH, AWS, npm och andra. Fynden ska lagras i en särskild katalog som angriparna sedan kan läsa ut.
Enligt Socket har de komprometterade paketen nu tagits bort från npm, GitHub och Cloudflare. Ytterligare vågor kan dock inte uteslutas på grund av maskens självutbredningskapacitet. Socket rekommenderar utvecklare att vara vaksamma, kontrollera projektberoenden, förnya token och CI-hemligheter samt granska package.json, lockfiles och .github/workflows/ för ovanliga ändringar.