IndonesianFoods-ormen traff npm-registeret med en ekstremt rask publiseringsbølge som passerte 100 000 pakker. Forskere sporet et skript som automatisk opprettet og lastet opp nye pakker hvert få sekunder. Den høye publiseringstakten overbelastet overvåkingssystemer og skapte ny bekymring for automatisert misbruk i open-source-miljøer. Hendelsen viser hvor raskt et register kan drukne i støydata når angripere bruker høyhastighetsautomatisering.


Hvordan IndonesianFoods-ormen fungerer

Sikkerhetsforskere oppdaget et publiseringsmønster som kom fra kontoer med tilfeldige pakke-navn basert på indonesisk mat. Ormen genererer disse navnene automatisk og laster opp nesten identiske pakker i høy hastighet. Noen av pakkene inneholder en tea.yaml-fil med referanser til TEA-protokollen, et blockchainsystem som belønner open-source-bidrag med tokens.
Dette tyder på at operatøren søker økonomiske insentiver snarere enn å levere skadelig kode direkte.

Hver enkelt pakke ser harmløs ut. Filene består hovedsakelig av standardinnhold og mangler direkte ondsinnet kode. Likevel peker volumet og automatiseringen på et forsøk på å misbruke npm til token-farming eller fremtidig payload-plassering.

Forskere bekreftet at skriptet skyver ut oppdateringer omtrent hvert sjuende sekund. Det belaster både npm-infrastrukturen og sikkerhetsskanningsrutinene betydelig.


Konsekvensene for npm-økosystemet

Flommen av IndonesianFoods-pakker skapte store mengder støy i sikkerhetsverktøy over hele økosystemet. Analytikere meldte om forstyrrelser i datapipelines, overvåkingsdashboards og automatiserte skanninger.
Når registeret fylles med hurtigproduserte spam-pakker, blir det vanskeligere å identifisere reelle trusler blant tusenvis av irrelevante opplastinger.

Kampanjen viser en ny taktikk i open-source-angrep: volum fremfor øyeblikkelig kompromittering. Denne strategien gjemmer ondsinnede pakker i store mengder støy, forvirrer forskere og åpner muligheten for at angriperen bytter innhold i et senere steg.


Forsyningskjedetrusler som angrepet avdekker

IndonesianFoods-ormen belyser flere sentrale risikoer:

  • Register-overbelastning: Massiv publisering presser infrastrukturen og reduserer synligheten for reelle trusler.
  • Støy som skjold: Angripere kan skjule farlige pakker blant store spam-klynger.
  • Token-drevet misbruk: Blockchain-belønninger motiverer massepublisering.
  • Fremtidig payload-bytte: Ufarlige pakker kan senere erstattes med skadelig innhold.

Disse risikoene tvinger organisasjoner til å styrke policyer for tredjepartsavhengigheter og unngå plutselige klustre av ukjente pakker.


Hvordan utviklere kan beskytte prosjektene sine

Utviklere kan redusere risikoen ved å:

  • Låse eksakte versjoner i stedet for brede avhengighetsintervaller.
  • Granske nye pakker før de tas i bruk.
  • Bruke interne speil eller kuraterte registre.
  • Flagge uvanlige navnemønstre eller publiseringsspikes.
  • Verifisere signaturer og integritet når det er mulig.

Disse rutinene skaper bedre kontroll selv når eksterne registre rammes av store spamangrep.


Konklusjon

IndonesianFoods-ormen viser hvordan automatisering endrer trusselbildet i open-source-verdenen. Angripere kan oversvømme registre med støy og samtidig forberede fremtidige angrep.
Strenge avhengighetskontroller og grundig pakke-evaluering hjelper utviklingsteam med å holde prosjektene trygge mens trusselaktører tar i bruk raskere og mer automatiserte publiseringsverktøy.


0 responses to “IndonesianFoods-ormen oversvømmer npm med 100 000 pakker”