Onderzoekers van Cyberark Labs hebben een supply chain-aanval blootgelegd die gericht is op meer dan veertig populaire npm-packages, waaronder het veelgebruikte tinycolor. De aanval maakt deel uit van een bredere trend waarin legitieme ontwikkeltools worden misbruikt om ontwikkelomgevingen te compromitteren en gevoelige gegevens te verzamelen.
De getroffen packages zijn gepubliceerd via de npm-registry, het centrale archief van Node.js-packages dat wereldwijd door ontwikkelaars wordt gebruikt. De omvang van de aanval en de gekozen methode maken het volgens de onderzoekers zorgwekkend: er werd gebruikgemaakt van een legitieme GitHub-tool, waardoor de kwaadaardige aanpassingen lange tijd onder de radar bleven.
De aanvallers gebruikten een geautomatiseerd proces waarbij bestaande packages werden aangepast voordat ze opnieuw werden gepubliceerd. Concreet werd de functie NpmModule.updatePackage ingezet om een zogenoemd tarball-bestand op te halen, het package.json-bestand te wijzigen en een kwaadaardige payload (bundle.js) toe te voegen. Vervolgens werd het aangepaste archief opnieuw verpakt en gedeeld als legitiem ogend package.
De geïnjecteerde payload ging daarna actief op zoek naar tokens en cloud-credentials op de systemen van de gebruiker. Hiervoor werd de open source-tool TruffleHog gebruikt, die normaliter dient voor het opsporen van gevoelige informatie in code-repositories. Door deze tool in te zetten, werd het gedrag van de aanval verder gemaskeerd.
De ontdekking komt slechts enkele weken na een ander incident op 8 september 2025, waarbij verschillende npm-packages met miljarden downloads per week kwaadaardige code bleken uit te voeren. Samen illustreren deze aanvallen de toenemende dreiging van software supply chain-aanvallen – waarbij niet de eindgebruiker, maar het ontwikkelproces zelf het doelwit vormt.
Securityteams en ontwikkelaars worden opgeroepen tot verhoogde waakzaamheid. Het is belangrijk om tokens en secrets regelmatig te roteren, en om nieuwe of geüpdatete packages altijd eerst in een sandbox-omgeving te testen. Het lokaal opslaan van gevoelige sleutels wordt sterk afgeraden, evenals het blind vertrouwen op externe tools die automatisch code integreren zonder menselijke tussenkomst.
Hoewel de getroffen packages inmiddels uit de registry zijn verwijderd of hersteld, onderstrepen de bevindingen dat aanvallen op softwareketens niet langer incidenteel zijn. Organisaties doen er verstandig aan hun ontwikkelomgeving actief te monitoren en afhankelijkheden periodiek te herzien.