B
今週中
ChainDropと呼ばれる自己増殖型のnpmワームが、keyvやcacheable-requestを含む400以上のパッケージに感染しました
📌 一言でいうと
ChainDropと呼ばれる自己増殖型のnpmワームが、keyvやcacheable-requestを含む400以上のパッケージに感染しました。このワームは、クラウド資格情報、npm/GitHubトークン、SSHキーなどの機密データを窃取し、GitHub Actionsのメモリから一時的な資格情報を抽出します。開発者のワークステーションやCIパイプライン、クラウド環境が広範囲に影響を受ける可能性があります。
🔍該当判定
- JavaScriptの開発で『npm』というパッケージ管理ツールを利用している
- 社内で『keyv』や『cacheable-request』というライブラリを導入・利用している
- GitHub ActionsなどのCI/CDツールを用いて自動ビルド・デプロイを行っている
- 開発者がGitHubやnpmのアクセストークン、SSH鍵をPCやサーバーに保存している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 依存関係にあるnpmパッケージのバージョンを確認し、侵害されたバージョンが含まれていないか検証すること。 2. GitHubトークン、npmトークン、SSHキーなどの機密情報を速やかにローテートすること。 3. CI/CDパイプライン(GitHub Actions等)のシークレット管理を見直し、最小権限の原則を適用すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】npmサプライチェーン攻撃(ChainDropワーム)への対応について
お疲れさまです。npmエコシステムにおける自己増殖型ワーム「ChainDrop」に関する情報共有です。
■ 概要
400以上のnpmパッケージ(keyv, cacheable-request等)が侵害され、開発環境からクラウド資格情報やGitHub/npmトークン、SSHキーなどを窃取するワームが拡散しています。特にGitHub Actionsのランナーメモリから一時的な資格情報を抽出する高度な挙動が確認されています。
■ 影響範囲
- 侵害されたnpmパッケージを利用しているプロジェクト
- 開発者のワークステーションおよびCI/CDパイプライン
■ 対応手順
1. 依存関係ツリーを確認し、侵害されたパッケージのバージョンが混入していないか調査してください。
2. 漏洩の可能性があるGitHub/npmトークンおよびSSHキーを直ちに無効化し、再発行してください。
3. CI/CD環境におけるシークレットの権限を最小限に制限し、不審なアウトバウンド通信がないか監視してください。
■ 参考情報
- Unit 42: ChainDrop: Inside a Self-Propagating npm Worm
対応優先度: 高
対応期限: 直ちに
お疲れさまです。npmエコシステムにおける自己増殖型ワーム「ChainDrop」に関する情報共有です。
■ 概要
400以上のnpmパッケージ(keyv, cacheable-request等)が侵害され、開発環境からクラウド資格情報やGitHub/npmトークン、SSHキーなどを窃取するワームが拡散しています。特にGitHub Actionsのランナーメモリから一時的な資格情報を抽出する高度な挙動が確認されています。
■ 影響範囲
- 侵害されたnpmパッケージを利用しているプロジェクト
- 開発者のワークステーションおよびCI/CDパイプライン
■ 対応手順
1. 依存関係ツリーを確認し、侵害されたパッケージのバージョンが混入していないか調査してください。
2. 漏洩の可能性があるGitHub/npmトークンおよびSSHキーを直ちに無効化し、再発行してください。
3. CI/CD環境におけるシークレットの権限を最小限に制限し、不審なアウトバウンド通信がないか監視してください。
■ 参考情報
- Unit 42: ChainDrop: Inside a Self-Propagating npm Worm
対応優先度: 高
対応期限: 直ちに
Subject: [Security Alert] Response to ChainDrop npm Supply Chain Worm
Dear IT/Security Team,
We are sharing critical information regarding a self-propagating npm worm known as "ChainDrop."
■ Overview
Over 400 npm packages (including keyv and cacheable-request) have been compromised. The worm is designed to steal cloud credentials, GitHub/npm tokens, and SSH keys. Notably, it can extract temporary credentials directly from GitHub Actions runner memory.
■ Scope of Impact
- Projects utilizing the compromised npm packages.
- Developer workstations and CI/CD pipelines.
■ Action Plan
1. Audit dependency trees to identify if any compromised package versions are in use.
2. Immediately rotate and revoke any GitHub/npm tokens and SSH keys that may have been exposed.
3. Review secret management in CI/CD environments and monitor for unauthorized outbound network traffic.
■ Reference
- Unit 42: ChainDrop: Inside a Self-Propagating npm Worm
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a self-propagating npm worm known as "ChainDrop."
■ Overview
Over 400 npm packages (including keyv and cacheable-request) have been compromised. The worm is designed to steal cloud credentials, GitHub/npm tokens, and SSH keys. Notably, it can extract temporary credentials directly from GitHub Actions runner memory.
■ Scope of Impact
- Projects utilizing the compromised npm packages.
- Developer workstations and CI/CD pipelines.
■ Action Plan
1. Audit dependency trees to identify if any compromised package versions are in use.
2. Immediately rotate and revoke any GitHub/npm tokens and SSH keys that may have been exposed.
3. Review secret management in CI/CD environments and monitor for unauthorized outbound network traffic.
■ Reference
- Unit 42: ChainDrop: Inside a Self-Propagating npm Worm
Priority: High
Deadline: Immediate