SecBoard
Zurück zur Übersicht

ChainDrop: Inside a Self-Propagating npm Worm

Unit 42·
Originalartikel lesen bei Unit 42

ChainDrop ist ein selbstverbreitender npm-Wurm, der GitHub Actions Runner-Secrets stiehlt und Ethereum Smart Contracts für die Command-and-Control-Kommunikation nutzt. Entwickler, die npm-Pakete verwenden, sind potenziell betroffen. Es wird dringend empfohlen, Abhängigkeiten zu überprüfen und verdächtige Pakete zu meiden.

Kurzfassung

ChainDrop ist ein selbstverbreitender npm-Wurm, der GitHub Actions Runner-Secrets extrahiert. Er nutzt Ethereum Smart Contracts für die Command-and-Control-Kommunikation. Entwickler, die npm-Pakete verwenden, sind potenziell betroffen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Entwickler, die npm-Pakete verwenden.

Warum relevant

Organisationen, die npm-Pakete in ihrer Softwareentwicklung nutzen, könnten durch kompromittierte Abhängigkeiten sensible GitHub Actions Runner-Secrets verlieren. Dies kann zu unautorisiertem Zugriff auf Repositories und Build-Pipelines führen.

Realistisches Worst Case

Der Verlust von GitHub Actions Runner-Secrets könnte Angreifern ermöglichen, auf private Code-Repositories zuzugreifen, Build-Prozesse zu manipulieren oder weitere Systeme innerhalb der Entwicklungsumgebung zu kompromittieren.

Handlungsempfehlung

Überprüfen Sie alle npm-Abhängigkeiten auf verdächtige Pakete und stellen Sie sicher, dass nur vertrauenswürdige Quellen verwendet werden. Implementieren Sie strenge Zugriffskontrollen für GitHub Actions Secrets.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle npm-Paketabhängigkeiten in Ihren Projekten auf unbekannte oder verdächtige Einträge.
  • Auditieren Sie die Berechtigungen und den Zugriff auf GitHub Actions Runner-Secrets, um sicherzustellen, dass diese dem Prinzip der geringsten Privilegien folgen.
  • Implementieren Sie eine statische Code-Analyse (SAST) für Ihre npm-Projekte, um potenziell bösartigen Code in Abhängigkeiten zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1552 Unsecured CredentialsHighChainDrop ist ein selbstverbreitender npm-Wurm, der GitHub Actions Runner-Secrets stiehlt
Command and ControlT1071 Application Layer ProtocolHighnutzt Ethereum Smart Contracts für die Command-and-Control-Kommunikation
PersistenceT1547 Boot or Logon Autostart ExecutionLowselbstverbreitender npm-Wurm
Offene Punkte
  • Spezifische CVEs oder IOCs sind nicht im Artikel genannt.
  • Die genaue Verbreitungsmethode innerhalb von npm-Paketen ist nicht detailliert beschrieben.
  • Die betroffenen Versionen von npm oder GitHub Actions sind nicht spezifiziert.
  • Es werden keine spezifischen Tools oder Exploits genannt, die von ChainDrop verwendet werden.
Themen
High Profile ThreatsMalwareblockchainChainDropClaude codedeveloper toolingGitHub