IndonesianFoods-ormen ramte npm-registret med en ekstrem publiseringsbølge, der passerede 100.000 pakker. Forskere sporede et script, som automatisk oprettede og uploadede nye pakker med få sekunders mellemrum. Den høje hastighed overbelastede overvågningssystemer og skabte ny bekymring for automatiseret misbrug i open-source-miljøet.
Hændelsen viser, hvor hurtigt et register kan drukne i støjdata, når angribere udnytter højhastighedsautomatisering.


Hvordan IndonesianFoods-ormen fungerer

Sikkerhedsforskere opdagede et publiceringsmønster fra konti med tilfældige pakke­navne inspireret af indonesiske retter. Ormen genererer disse navne automatisk og upload­er næsten identiske pakker i høj fart. Nogle pakker indeholder en tea.yaml-fil, der henviser til TEA-protokollen – et blockchain-system, som belønner open-source-bidrag med tokens.
Det tyder på, at operatøren jagter økonomiske belønninger i stedet for at levere skadelig kode direkte.

Hver pakke fremstår harmløs. Filstrukturen består af standardfiler og indeholder ingen åbenlys malware. Men volumen og automatiseringen peger på et forsøg på at misbruge npm til token-farming eller fremtidig payload-placering.

Forskerne bekræftede, at scriptet sender opdateringer cirka hvert syvende sekund. Den belastning rammer både npm-infrastrukturen og sikkerhedsscannings­processerne.


Konsekvenser for npm-økosystemet

Floden af IndonesianFoods-pakker skabte massivt støj i sikkerheds- og overvågningsværktøjer. Analytikere meldte om forstyrrelser i datapipelines, dashboards og automatiserede scanninger.
Når registret fyldes med tusindvis af hurtigproducerede spam-pakker, bliver det langt sværere at identificere reelle trusler.

Kampagnen markerer et skifte i open-source-angreb: Angribere satser nu på volumen i stedet for øjeblikkelig kompromittering. Strategien skjuler skadelig kode i støj, forvirrer forskere og åbner døren for senere payload-udskiftning i ellers “ufarlige” pakker.


Forsyningskæderisici, som angrebet tydeliggør

IndonesianFoods-ormen fremhæver flere centrale risici:

  • Overbelastning af registre: Massiv publicering presser infrastrukturen og svækker synligheden.
  • Skjul gennem støj: Angribere kan gemme farlige pakker i store spam-klynger.
  • Token-drevne angreb: Belønningsmodeller motiverer masseupload.
  • Fremtidigt payload-skifte: Harmløse pakker kan senere erstattes af farligt indhold.

Organisationer bør derfor styrke deres afhængighedspolitikker og undgå ukendte pakker, der dukker op i store puljer.


Sådan kan udviklere beskytte deres projekter

Udviklere kan reducere risikoen ved at:

  • Låse præcise versionsnumre.
  • Gennemgå nye pakker, før de tages i brug.
  • Bruge interne mirrors eller kuraterede registre.
  • Flagge usædvanlige navne eller publiceringsspidser.
  • Verificere signaturer og integritet, når det er muligt.

Disse tiltag skaber større kontrol, selv når eksterne registre rammes af massive spam­bølger.


Konklusion

IndonesianFoods-ormen viser, hvordan automatisering ændrer trusselsbilledet i open-source-økosystemet. Angribere kan oversvømme registre med støj og samtidig forberede fremtidige angreb.
Stærk afhængighedskontrol og grundige sikkerheds­rutiner hjælper teams med at holde projekterne sikre, mens trusselsaktører benytter mere avancerede automatiseringsværktøjer.


0 svar til “IndonesianFoods-ormen oversvømmer npm med 100.000 pakker”