npm ekosisteminde keşfedilen ChainDrop solucanı, geliştirici araçları ve yapılandırma dosyaları aracılığıyla tedarik zinciri saldırılarını gerçekleştiriyor. Shai-Hulud varyantı olarak tanımlanan bu tehdit, 444 paketi enfekte ederek geniş bir yayılım alanı oluşturmuş durumda.

Saldırı, tarball arşivleri ve npm komut dosyası kancaları (npm hooks) kullanılarak dağıtıldığı için, paket yükleme aşamasında standart güvenlik kontrolleri tarafından rahatlıkla atlatılabiliyor. Kötü amaçlı yazılım, proje bağımlılıkları aracılığıyla geliştiricilerin yerel ortamlarına ve CI/CD hattına erişim elde edebiliyor.

Araştırmacılar, npm paket havuzunda güvenlik taramasının derinleştirilmesi ve geliştirici ortamlarında çalıştırılan komut dosyalarının sıkı şekilde denetlenmesi gerektiğini vurguluyorlar. Etkilenen paketler npm deposundan kaldırılmış olsa da, daha önce yüklenen sürümlerde içeride kalan tehdidin tespit edilmesi zorunludur.