ChainDrop заразил 444 npm-пакета и похитил секреты CI/CD
4 августа 2026 года экосистема npm столкнулась с беспрецедентной по скорости и изощрённости атакой. Самораспространяющийся червь цепочки поставок, получивший имя ChainDrop, за крайне короткий промежуток времени скомпрометировал 444 пакета, затронув более 2200 их версий. Инцидент продемонстрировал, как злоумышленники начали использовать легитимные практики разработки против самого сообщества. Исходной точкой стала компрометация аккаунта сопровождающего (maintainer) на GitHub. Получив доступ, злоумышленники внедрили в популярные пакеты — включая keyv, flat-cache и file-entry-cache, которые являются зависимостями тысяч проектов на JavaScript, — зашифрованный дроппер этапа preinstall (файл setup...