Scroll untuk baca artikel
Networking

Worm ‘Makanan Indonesia’ baru membanjiri npm dengan 100.000 paket

72
×

Worm ‘Makanan Indonesia’ baru membanjiri npm dengan 100.000 paket

Share this article
worm-‘makanan-indonesia’-baru-membanjiri-npm-dengan-100.000-paket
Worm ‘Makanan Indonesia’ baru membanjiri npm dengan 100.000 paket

Worm 'Makanan Indonesia' baru membanjiri npm dengan 100.000 paket

Paket yang menyebar sendiri yang dipublikasikan di npm mengirim spam ke registri dengan memunculkan paket baru setiap tujuh detik, sehingga menghasilkan sampah dalam jumlah besar.

Example 300x600

Worm ini, dijuluki ‘Makanan Indonesia,’ karena skema penamaan paketnya yang unik yang memilih nama dan istilah makanan Indonesia secara acak, telah menerbitkan lebih dari 100.000 paket menurut Sonatype, dan jumlahnya terus bertambah secara eksponensial.

Meskipun paket-paket tersebut tidak memiliki komponen berbahaya bagi pengembang (misalnya, mencuri data, melakukan backdooring pada host), hal ini dapat berubah dengan adanya pembaruan yang memperkenalkan muatan berbahaya.

Tingkat otomatisasi dan sifat serangan yang berskala besar menciptakan potensi kompromi rantai pasokan yang luas.

Peneliti keamanan Paul McCarty, siapa pertama kali dilaporkan kampanye spam ini, membuat halaman untuk melacak penerbit npm yang melanggar dan jumlah paket yang mereka rilis di platform.

Tipe Sona laporan bahwa aktor yang sama melakukan upaya lain pada tanggal 10 September, dengan paket bernama ‘fajar-donat9-breki.’ Meskipun paket tersebut berisi logika replikasi yang sama, namun gagal menyebar.

“Serangan ini telah membebani banyak sistem data keamanan, menunjukkan skala yang belum pernah terjadi sebelumnya,” peneliti keamanan utama Sonatype, Garrett Calpouzos, mengatakan kepada BleepingComputer.

“Amazon Inspector menandai paket-paket ini melalui saran OSV, sehingga memicu gelombang besar laporan kerentanan. Basis data Sonatype sendiri menerima 72.000 saran baru dalam satu hari.”

Peneliti berkomentar bahwa IndonesianFoods tampaknya tidak fokus pada penyusupan mesin pengembang, namun lebih menekankan pada ekosistem dan mengganggu rantai pasokan perangkat lunak terbesar di dunia.

“Motivasinya tidak jelas, namun implikasinya sangat mencolok,” kata Calpouzos.

A laporan dari Endor Labs pada kampanye Makanan Indonesia menyebutkan bahwa beberapa paket tampaknya menyalahgunakan Protokol TEA, sebuah sistem blockchain yang memberi penghargaan pada kontribusi OSS dengan token TEA, yang berisi teh.yaml file yang mencantumkan akun TEA dan alamat dompet.

Dengan menerbitkan ribuan paket yang saling berhubungan, penyerang meningkatkan skor dampaknya untuk mendapatkan lebih banyak token, yang menunjukkan motif finansial di balik serangan tersebut.

Fungsi penerbitan otomatis
Fungsi penerbitan otomatis
Sumber: Lab Endor

Selain itu, Endor Labs melaporkan bahwa kampanye spam sebenarnya dimulai dua tahun lalu, dengan 43.000 paket ditambahkan pada tahun 2023, monetisasi TEA diterapkan pada tahun 2024, dan loop replikasi mirip worm diperkenalkan pada tahun 2025.

Kampanye Pangan Indonesia muncul dalam konteks beberapa serangan rantai pasokan berbasis otomasi serupa terhadap ekosistem sumber terbuka, termasuk Serangan Cacing Kaca di OpenVSX, itu Cacing Shai-Hulud menggunakan propagasi kebingungan ketergantungan, dan pembajakan paket yang banyak digunakan seperti kapur dan debug.

Secara individual, insiden ini menyebabkan kerusakan terbatasnamun mereka menyoroti tren baru di mana penyerang semakin mengeksploitasi otomatisasi dan skala untuk menguasai ekosistem sumber terbuka.

Sonatype juga memperingatkan bahwa operasi sederhana namun berdampak ini menciptakan kondisi ideal bagi pelaku ancaman untuk memasukkan malware yang lebih serius ke dalam ekosistem sumber terbuka.

Ketika serangan terus terjadi, pengembang perangkat lunak disarankan untuk mengunci versi ketergantungan, memantau pola penerbitan yang tidak normal, dan menerapkan kebijakan validasi tanda tangan digital yang ketat.

Pembaruan 14/11 – Peneliti AWS juga menerbitkan laporan dengan pengamatan mereka pada kampanye yang sama, melaporkan telah mengidentifikasi lebih dari 150.000 paket di npm sekarang.

Ahli

Lembar Cheat Keamanan Rahasia: Dari Sprawl hingga Control

Baik Anda membersihkan kunci lama atau menyetel pagar pembatas untuk kode yang dihasilkan AI, panduan ini membantu tim Anda membangun dengan aman sejak awal.

Dapatkan lembar contekan dan hilangkan dugaan tentang manajemen rahasia.