Supply chain-attack mot AsyncAPI: Skadlig kod nådde tre miljoner nedladdningar per vecka
Den 14 juli 2026 identifierade Microsoft Threat Intelligence en koordinerad supply chain-attack mot det välkända open source-projektet AsyncAPI. Fyra officiella npm-paket under @asyncapi-namnrymden, med sammanlagt över tre miljoner nedladdningar per vecka, komprometterades och användes för att sprida skadlig kod.
Hur attacken gick till
Angriparen utnyttjade en felkonfiguration i AsyncAPIs GitHub Actions-pipeline, ett så kallat "pwn request". Genom att öppna ett stort antal pull requests för att skapa brus doldes den skadliga pull requesten bland dem. Via en felkonfigurerad workflow med pull_request_target stals ett priviligierat GitHub-token, vilket gav angriparen möjlighet att publicera nya versioner av paketen direkt till npm-registret.
Det som gör attacken extra svår att upptäcka är att den skadliga koden inte kördes via vanliga installationsskript utan aktiverades vid normal import av paketet. Distribueringsfönstret varade ungefär fyra timmar och tjugo minuter innan de skadliga versionerna togs bort från npm.
Vilka paket drabbades
Bland de drabbade paketen fanns bland annat @asyncapi/specs med över 2,6 miljoner veckovisa nedladdningar. Paketen levererade en flerstegs-botnet-laddare och skadlig kod kördes direkt vid import, utan att kräva någon installation.
Varför det är viktigt för IT-avdelningar
Supply chain-attacker via pakethanterare som npm är svåra att skydda sig mot med traditionella säkerhetsverktyg eftersom koden levereras via officiella och betrodda kanaler. Angripare behöver inte bryta sig in i en organisations system direkt, utan kan nå dem via ett tredjepartspaket som organisationen redan litar på.
Åtgärder
- Kontrollera om era system använde drabbade versioner av @asyncapi-paketen under perioden 14 juli 2026
- Använd verktyg för software composition analysis (SCA) för att hålla koll på tredjepartspaket
- Aktivera loggning och övervakning av vad npm-paket gör vid import
- Granska GitHub Actions-konfigurationer, särskilt pull_request_target-workflows, för att förhindra liknande attacker
- Inför krav på signerade paket och SLSA-provenance i er CI/CD-pipeline
BlckIT hjälper organisationer att granska och stärka sina CI/CD-pipelines och hantering av tredjepartspaket. Kontakta oss för att utvärdera er supply chain-säkerhet.