IndonesianFoods-masken slog mot npm-registret genom en extremt snabb publiceringsvåg som översteg 100 000 paket. Forskare spårade ett skript som automatiskt skapade och laddade upp nya paket varannan eller var tredje sekund. Den höga takten överbelastade bevakningssystem och väckte nya farhågor om automatiserat missbruk i open-source-miljöer.
Händelsen visar hur snabbt ett register kan dränkas i skräpdata när angripare utnyttjar högfartsautomatisering.
Hur IndonesianFoods-masken fungerar
Säkerhetsforskare upptäckte ett publiceringsmönster kopplat till konton med slumpmässiga paketnamn baserade på indonesisk mat. Masken genererar dessa namn automatiskt och laddar upp nästan identiska paketstrukturer i hög takt. Vissa paket innehåller en tea.yaml-fil som refererar till TEA Protocol, ett blockchainsystem som belönar open-source-bidrag med token.
Den detaljen tyder på att operatören jagar ekonomiska incitament, snarare än att leverera skadlig kod direkt.
Varje enskilt paket ser ofarligt ut. Filerna består av standardinnehåll och saknar direkt malware. Men den extrema volymen och den automatiserade distributionen pekar mot försök att utnyttja npm för token-farming eller framtida payload-placering.
Forskare bekräftade att skriptet trycker ut uppdateringar ungefär var sjunde sekund. Den takten belastar både npm:s infrastruktur och dess säkerhetsskanningsprocesser.
Effekterna på npm-ekosystemet
Floden av IndonesianFoods-paket skapade enormt brus i säkerhetsverktyg runt om i ekosystemet. Analytiker rapporterade störningar i datapipelines, bevakningsdashboards och automatiska skanningsrutiner.
När registret fylls med snabbproducerat skräp blir det betydligt svårare för försvarare att identifiera verkliga hot bland tusentals brusfiler.
Kampanjen visar en ny trend inom open-source-attacker. Angripare prioriterar nu volym framför omedelbar kompromettering. Den strategin gör att skadlig kod kan gömma sig i mängden, vilseleda forskare och öppna möjligheten att i ett senare skede byta ut innehåll i redan ”ofarliga” paket.
Leveranskedjerisker som attacken avslöjar
IndonesianFoods-masken belyser flera viktiga risker:
- Registry-överbelastning: Massiva uppladdningar stressar infrastrukturen och minskar sikten mot riktiga hot.
- Brus som skydd: Angripare kan begrava skadliga paket i stora spamkluster.
- Token-drivet missbruk: Blockchain-belöningar skapar ekonomiska incitament för masspublicering.
- Payload-byte i efterhand: Harmlösa paket kan senare byta innehåll och utnyttja sitt ”förtroendevärde”.
Organisationer behöver därför skärpa sina policyer för beroenden och undvika okända paket som dyker upp i stora kluster eller i extremt hög takt.
Hur utvecklare kan skydda sina projekt
Utvecklare kan minska sin exponering genom att:
- Låsa exakta versioner i stället för breda versionstolkningar.
- Granska nya paket noggrant innan de tas i bruk.
- Använda interna speglar eller kuraterade registryn.
- Flagga ovanliga namn eller stora publiceringsspikar.
- Verifiera signaturer och integritetskontroller när det är möjligt.
Dessa steg skapar ett mer kontrollerat beroendeflöde även när externa register drabbas av mass-spam.
Slutsats
IndonesianFoods-masken visar hur automatisering förändrar open-source-hotbilden. Angripare kan översvämma ett helt ekosystem med skräppaket och samtidigt skapa möjligheter för framtida attacker.
Stark beroendekontroll och noggrann paketgranskning hjälper utvecklingsteam att hålla sig säkra när angripare utnyttjar snabbare och mer automatiska verktyg.


0 svar till ”IndonesianFoods-mask flödar npm med 100 000 paket”