Meerdere Node.js-maintainers zijn doelwit van social engineering. Securitybedrijf Socket beschrijft een lopende campagne. De aanvallers lijken dezelfde groep als bij de recente Axios-compromittering. De kern is simpel: niet de code zelf, maar de mensen met publicatierechten worden aangevallen. Dat is gevaarlijk voor de hele softwareketen.
Wat is er precies gebeurd?
Volgens Socket zijn meerdere bekende maintainers benaderd. Het gaat om ontwikkelaars rond projecten zoals WebTorrent, StandardJS, buffer, Lodash, Fastify, Pino, Undici en Dotenv. Ook leden van Node.js-werkgroepen zouden zijn benaderd. De aanpak lijkt op eerdere incidenten. Aanvallers maken eerst contact via bijvoorbeeld LinkedIn. Daarna doen ze zich voor als een bekende persoon of organisatie. Vervolgens nodigen ze het doelwit uit voor een videogesprek. In dat gesprek proberen ze een installatie of commando af te dwingen.
Link met het Axios-incident
Bij het Axios-incident werd een maintainer-account overgenomen. Daarna verschenen besmette versies van het package. Die versies installeerden een remote access trojan. Daardoor konden aanvallers toegang krijgen tot systemen van slachtoffers. Dit laat zien hoe snel een aanval op een maintainer kan doorslaan naar veel organisaties. Veel teams vertrouwen op dezelfde npm-packages. Als een populair package wordt misbruikt, is de impact groot.
Waarom dit nu extra belangrijk is
Sommige benaderde maintainers beheren packages met zeer veel wekelijkse downloads. Dat maakt deze aanvallen aantrekkelijk voor aanvallers. Eén succesvolle overname kan duizenden organisaties raken. Het risico zit dus in schaal. Daarom moet de bescherming van maintainer-accounts een prioriteit zijn.
Wat kun je vandaag doen?
Behandel onverwachte uitnodigingen voor calls als verdacht. Installeer geen software op verzoek van onbekenden. Voer geen terminalcommando uit dat je niet volledig vertrouwt. Verifieer iemands identiteit via een tweede kanaal. Gebruik passkeys of sterke MFA op code- en package-accounts. Beperk publicatierechten tot zo min mogelijk accounts. Monitor nieuwe releases en let op vreemde wijzigingen in dependencies. Leg ook een kort noodplan vast voor snelle rollback als een package verdacht blijkt. Voor extra context, lees onze eerdere uitleg over de
Axios npm-compromittering via social engineering.
Bronnen
Bronnen bij dit bericht:
Security.nl,
Socket en
Axios issue thread.