ChainDrop adlı kötü amaçlı yazılım, npm deposunda 2 milyar aylık indirme sayısıyla 1.300'den fazla paketi etkiledi. Saldırı, Keyv paketinin bakımcısının GitHub hesabının ele geçirilmesiyle başladı ve Deliveroo, Ornikar, OneReach gibi büyük kuruluşların paketlerine da yayıldı. Aikido'nun raporuna göre, saldırıda Shai-Hulud tabanlı bir solucuk kullanıldı ve en az 868 paket (1.381 sürüm) etkilenmiş durumda.

Kötü amaçlı yazılım, setup.mjs dosyası ve Math_Symbol.js betiği ile birlikte paketlere eklenmişti. Bu dosyalar, kullanıcıların npm install komutunu çalıştırdığında otomatik olarak çalıştı ve geliştirici ile bulut kimlik bilgilerini topladı. Saldırganlar, topladıkları bilgileri bir GitHub deposuna göndererek gizlemişlerdi.

Saldırı hala devam ediyor ve etkilenmiş paketlerin sayısı artmaya devam ediyor. Güvenlik uzmanları, etkilenmiş paketlerin kullanıldığı sistemlerin yeniden inşa edilmesi ve tüm erişim belirteçlerinin değiştirilmesi öneriyor. Ayrıca, bağımlılık beyaz listesi, bütünlük denetimleri ve köken denetimlerinin kullanımı da tavsiye ediliyor.