Het nieuwe Trojaanse paard zit in je dependencies
Bron: NCSC · gepubliceerd 30 jul 15:31
Wat dit betekent
Het Nationaal Cyber Security Centrum meldt dat cyberaanvallen via externe software-afhankelijkheden snel toenemen. Kwaadwillenden misbruiken pakketregisters zoals npm en PyPI om schadelijke scripts uit te voeren die ongemerkt inloggegevens en sleutels stelen. Dit is nu extra relevant doordat aanvallers steeds vaker geautomatiseerd toeslaan en de broncode van een gebruikte malwarecampagne openbaar is gemaakt. Voor Nederlandse organisaties en ontwikkelaars betekent dit dat zij zelfs met een gewone software-update onbedoeld de deur openzetten voor hackers.
Duiding van de redactie van ActueelNieuws.nl, op basis van het onderstaande bericht.
Expertblog30 juli 2026ToeleveringsketenWanneer je als ontwikkelaar code, configuratie of tooling uit een externe bron haalt, dan vertrouw je die bron. Doe je dat zonder te verifiëren wie erachter zit en wat je binnenhaalt, dan zet je onbedoeld de deur open voor een aanvaller. Aanvallen via pakketregisters als npm en PyPI nemen snel toe en verspreiden zich steeds vaker automatisch.
De vraag is niet óf een van jouw dependencies (afhankelijkheden) ooit gecompromitteerd raakt, maar wanneer. In deze blog lees je hoe deze aanvallen werken, wat recente incidenten ons leren en welke maatregelen je vandaag nog kunt nemen.
Stel je voor: als ontwikkelaar voer je op een doordeweekse ochtend een routine-update uit. Je bent security-bewust, dus je rolt updates zo snel mogelijk uit. De build slaagt, de tests staan op groen. Je neemt een slok koffie en geniet even van een goed begin van de dag.Wat je niet ziet, is dat de installatie zelf een script uitvoerde. Nog voordat de build begon, verzamelde dat script inloggegevens, cloud-tokens en sleutels uit je omgeving en stuurde het die naar een server van kwaadwillenden. Je tests draaiden pas daarna, en die controleren dit soort gedrag niet.Dit is geen hypothetisch scenario. Het is precies wat de afgelopen maanden steeds vaker gebeurt.
Bij een supplychainaanval compromitteert een aanvaller niet jouw organisatie, maar iets wat jij binnenhaalt en uitvoert: een software library, een build-script, een container-image, een pipeline-actie of een editor-extensie. Jij haalt die afhankelijkheid nietsvermoedend binnen en zet daarmee zelf de deur open. De aanvaller hoeft dus niet door jouw beveiliging heen te breken.[1]
Dat vertrouwen houdt niet op bij de pakketten die je installeert. Je CI/CD-pipeline gebruikt GitHub Actions van derden, je editor laadt externe extensies, je container haalt images uit een extern register, en de securityscanner die je code controleert heeft zelf ook weer afhankelijkheden. Elke schakel is een mogelijk punt van binnenkomst.
Juist pakketregisters als npm en PyPI worden nu als doelwit gekozen. Ten eerste is het bereik groot: met één gecompromitteerd pakket raakt een aanvaller alle projecten die dat pakket binnenhalen, vaak indirect als afhankelijkheid van een afhankelijkheid. Ten tweede is het misbruik van een buitgemaakt token volledig te automatiseren. Na overname van een account van een maintainer, worden alle pakketten van die maintainer geautomatiseerd besmet.
De incidenten gaan door: begin juni werden ruim dertig pakketten onder een Red Hat-namespace gecompromitteerd en medio juli de releasepijplijnen van vier AsyncAPI-repositories. (6) De methoden worden simpeler en sneller. Daarbovenop is van één malwarecampagne zelfs de broncode openbaar gemaakt, waardoor die technieken nu ook voor andere kwaadwillenden beschikbaar zijn.
Elke organisatie kan slachtoffer worden, van klein ontwikkelteam tot organisatie met een volwassen ontwikkelproces. Neem daarom nu maatregelen om dit soort incidenten te voorkomen en waar mogelijk te mitigeren.
De onderstaande handelingsperspectieven zijn gebaseerd op de verstrekte informatie en bieden een gestructureerde aanpak voor het beveiligen van softwaresupplychains en CI/CD-omgevingen. Geen enkele maatregel hieronder dekt alle beschreven aanvallen. Samen verkleinen ze de kans dat een besmette release je omgeving bereikt en beperken ze wat een aanvaller kan doen als dat toch gebeurt.
Onderneem direct de volgende stappen wanneer sprake is van een vermoedelijke of bevestigde inbreuk:
[1] https://www.ncsc.gov.uk/blogs/software-supply-chain-attacks-check-your-dependencies
[2] https://www.zscaler.com/blogs/security-research/shai-hulud-v2-poses-risk-npm-supply-chain
[3] https://phoenix.security/teampcp-supply-chain-attack-trivy-checkmarx-github-actions-npm-canisterworm/
[5] https://www.stepsecurity.io/blog/the-hades-campaign-pypi-packages
[6] https://unit42.paloaltonetworks.com/monitoring-npm-supply-chain-attacks/
[7] https://blog.yossarian.net/2025/11/21/We-should-all-be-using-dependency-cooldowns
Kom je uit op een lange lijst en weinig tijd? Deze 3 maatregelen hebben de beste verhouding tussen inspanning en effect, en zijn alle 3 binnen een dag in te voeren:
Omgaan met risico's in de toeleveringsketenVoorkom supplychain-aanvallen door de keteninventarisatieHoe breng ik mijn rechtstreekse leveranciers in kaart?Mogen we je wat vragen?Resultaten laden...
Dit bericht is afkomstig van NCSC en wordt hier hergebruikt onder de licentie CC0, met bronvermelding. Origineel bij NCSC
Lees ook
- Kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway: update nuNCSC
- Kwetsbaarheid in WordPress wordt actief misbruikt: update nuNCSC
- AI versnelt en vergroot de dreiging: nu handelen noodzakelijkNCSC
- Kwetsbaarheid in WordPress kan leiden tot servermisbruik: update nuNCSC
- Eerste ICT-dienstverleners gecertificeerd voor keurmerk Digitale Basisveiligheid MKBNCSC
- Stroom wordt morgen goedkoper: gemiddeld 20,0 ct per kWhEigen datadesk