El malware llamado ChainDrop afectó a más de 1.300 paquetes en el repositorio de npm con 2 mil millones de descargas mensuales. El ataque comenzó cuando se vio comprometida la cuenta de GitHub del mantenedor del paquete Keyv y se extendió también a los paquetes de grandes organizaciones como Deliveroo, Ornikar y OneReach. Según el informe de Aikido, en el ataque se utilizó un gusano basado en Shai-Hulud y al menos 868 paquetes (1.381 versiones) se vieron afectados.

El malware se agregó a los paquetes junto con el archivo setup.mjs y el script Math_Symbol.js. Estos archivos se ejecutaban automáticamente cuando los usuarios ejecutaban el comando npm install y recopilaban las credenciales de los desarrolladores y de la nube. Los atacantes enviaron la información recopilada a un repositorio de GitHub para ocultarla.

El ataque sigue en curso y la cantidad de paquetes afectados continúa aumentando. Los expertos en seguridad recomiendan reconstruir los sistemas que utilizan los paquetes afectados y cambiar todos los tokens de acceso. También se recomienda el uso de listas blancas de dependencias, controles de integridad y verificaciones de origen.