Falske npm-pakker med forvekslingsnavn stjeler sky- og CI/CD-hemmeligheter
Microsoft har identifisert et pågående forsyningskjedeangrep mot npm-økosystemet. 28. mai 2026 publiserte en trusselaktør under vedlikeholderaliaset vpmdhaj 14 skadelige pakker i løpet av fire timer. Pakkene bruker forvekslingsnavn som ligner på kjente biblioteker for OpenSearch, ElasticSearch, DevOps-verktøy og miljøkonfigurasjon, og flere oppgir det opprinnelige OpenSearch-prosjektets kodelageradresse i package.json for å fremstå som legitime. Når pakkene installeres, henter de ut AWS-legitimasjon, HashiCorp Vault-tokener og hemmeligheter fra CI/CD-kjeder på maskinen.
Hva det betyr for virksomheten
Angrepet krever ingen sårbarhet, bare en skrivefeil eller en rask kopiering fra en veiledning. Hemmeligheter som hentes ut fra et byggemiljø gir ofte direkte tilgang til skyressurser, og da er avstanden kort fra en uheldig installasjon til uautorisert tilgang i produksjon. At pakkene etterligner troverdige prosjektnavn gjør at vanlig øyekontroll ikke er nok.
Berigo anbefaler
- Sperr installasjon av pakker som ikke er godkjent, og bruk et internt speil eller register.
- Gå gjennom avhengighetsfiler for nylig innførte pakker med navn som ligner kjente biblioteker.
- Roter AWS-nøkler og Vault-tokener som har vært tilgjengelige i byggemiljøet.
- Erstatt statiske skynøkler med kortlevde, rollebaserte legitimasjoner i byggekjeden.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt