Kembali ke blog

846 Paket npm Berbahaya: Mengapa Kampanye Flooding Dropper Berisiko bagi Tim Scraping

5 Agustus 2026 Sonatype mencatat di npm kampanye Flooding Dropper — 846 paket berbahaya (hingga 11 Agustus jumlahnya meningkat menjadi 1033). Pengunduh lintas platform membersihkan variabel lingkungan, kredensial, dan sesi. Mari kita bahas mekanisme kampanye dan mengapa untuk tim parsing ini lebih mahal daripada kebocoran kata sandi biasa: bersama dengan .env, kredensial proxy, sesi cookie, dan profil browser anti-deteksi juga ikut hilang.

📅12 Agustus 2026
846 Paket npm Berbahaya: Mengapa Kampanye Flooding Dropper Berisiko bagi Tim Scraping
```html

Pada 5 Agustus 2026, peneliti Sonatype mencatat di npm sebuah kampanye yang dinamakan Flooding Dropper: 846 komponen berbahaya yang diposting dari puluhan akun sekali pakai. Dalam seminggu, jumlahnya meningkat — dalam data terbaru OpenSourceMalware, yang melacak kampanye yang sama dengan nama WEL1DROPPER, sudah ada 1033 paket yang terkonfirmasi. Di dalamnya terdapat pengunduh lintas platform yang menarik tahap kedua di Windows, macOS, dan Linux, serta membersihkan semua yang dapat dijangkau dari mesin pengembang: variabel lingkungan, kredensial, sesi.

Bagi tim yang bergantung pada pengambilan data dan otomatisasi, ini bukan "berita lain tentang npm". Tumpukan pengambilan data adalah npm: Playwright, Puppeteer, Crawlee, pembungkus di atas agen proxy, parser HTML, antrean. Dan di mesin yang sama, di mana semua ini diinstal oleh satu tim, biasanya terdapat .env dengan login dan kata sandi untuk kolam proxy, cookie-jar sesi, dan profil browser anti-deteksi. Mari kita bahas apa yang sebenarnya terjadi dan apa implikasinya secara praktis.

Apa yang Diketahui tentang Kampanye

Sonatype menjalankan kampanye dengan ID sonatype-2026-005660 dengan penilaian CVSS 8.7 dan klasifikasi CWE-506 (kode berbahaya yang disisipkan). Ciri-ciri khas yang menghubungkan paket-paket dalam satu kelompok adalah:

  • Generasi nama otomatis. Nama-nama dikumpulkan melalui interpolasi istilah yang berulang — laporan mencantumkan "bigops" dan "bnpl", contoh seperti bigops-api dan penggabungan panjang seperti dolyame-boxy-desktop-bnpl-card-gallery. OpenSourceMalware menggambarkan ini sebagai "AI slop squatting" — penempatan nama secara massal dengan nama yang dihasilkan secara acak alih-alih pemalsuan yang rapi untuk satu paket populer.
  • Versi dari satu rentang. Rilis berkumpul di sekitar 35.x.y — nomor yang tidak biasa tinggi untuk paket tanpa sejarah.
  • Penyebaran di antara akun. Setiap akun menerbitkan sejumlah kecil paket, sehingga pemblokiran satu penerbit tidak menghentikan operasi.

Mechanisme peluncuran dijelaskan dengan cara yang berbeda, dan perbedaan ini penting. Sonatype menulis bahwa kode diaktifkan "saat menginstal atau mengimpor" paket. OpenSourceMalware menjelaskan lebih lanjut: beberapa sampel tidak memerlukan hook siklus hidup klasik dan mengharuskan pengembang untuk menghubungkan paket melalui require(). Kesimpulan praktisnya adalah: bergantung hanya pada --ignore-scripts tidak akan menyelamatkan Anda — jika ketergantungan benar-benar diimpor ke dalam kode, muatan berbahaya akan dieksekusi.

Bagaimana Tahap Kedua Dikirimkan

Pengunduh menarik payload melalui HTTPS dari host acak dari daftar yang terenkapsulasi — menurut data dari The Hacker News, titik pengiriman adalah tiga domain di Cloudflare Workers. Jika pengunduhan langsung gagal, saluran cadangan diaktifkan: muatan dikumpulkan dari DNS TXT-record domain wel1.ru dengan subdomain platform (sdk.dl, ext.dl, pkg.dl, net.dl). Dengan kata lain, filter keluar untuk domain HTTP dihindari dengan permintaan DNS biasa — dan di jaringan perusahaan, hanya sedikit yang memblokirnya.

Selanjutnya — berdasarkan platform:

  • Windows: ETW dan AMSI dipatch (yaitu, telemetri dan pemeriksaan antivirus untuk skrip dimatikan), pengikatan melalui kunci auto-start di registri dan tugas penjadwal, file di AppData.
  • macOS: teknik penghindaran yang sama, pengikatan melalui LaunchAgent. Dalam muatan macOS, peneliti menemukan domain layanan keuangan Rusia (tcsbank.ru, cloudpayments.ru) — tanda minat yang ditargetkan pada sesi perbankan pengguna berbahasa Rusia.
  • Linux: biner ELF yang dikemas dengan UPX, yang mengembangkan agen kerangka Sliver — ini sudah menjadi saluran C2 yang lengkap, bukan pencurian sekali pakai.

Ditambah dengan seperangkat standar: pemeriksaan di sandbox dan debugger, penentuan arsitektur, pembacaan variabel lingkungan, proses latar belakang terputus (bertahan setelah terminal ditutup) dan pemantulan muatan ke dalam memori, agar tidak meninggalkan file di disk.

Mengapa Ini Menyerang Tim Pengambilan Data

Infostiler tidak membedakan antara "penting" dan "tidak penting" — ia mengambil semua yang tampak seperti rahasia. Bagi pengguna biasa, ini adalah kata sandi dari browser dan dompet kripto. Bagi seseorang yang mengumpulkan data, kumpulan trofi berbeda dan, jujur saja, lebih menggoda:

  • Variabel lingkungan dan .env — di sini hampir selalu terdapat host proxy gateway, login, kata sandi, dan parameter sesi (negara, kota, pengidentifikasi lengket). Eksfiltrasi variabel lingkungan secara langsung disebutkan dalam analisis kampanye.
  • Cookie dan token sesi. Sesi yang dicuri — ini adalah cara untuk menghindari MFA: cookie itu sendiri adalah bukti bahwa pemeriksaan kedua sudah dilalui. Log dengan token valid untuk layanan kerja dijual di pasar gelap mulai dari $5.
  • Profil browser anti-deteksi — kombinasi "cookie + sidik jari + proxy", yaitu akun kerja siap pakai yang tidak perlu dipanaskan.
  • Token CI/CD, npm, dan cloud — akses tidak hanya ke mesin Anda, tetapi juga ke pipeline, dari mana Anda dapat mengirimkan build Anda sendiri.

Skala fenomena ini telah berhenti menjadi niche. SpyCloud dalam laporan tahun 2026 mencatat 18,1 juta kunci API dan token yang terpapar, yang diperoleh dari log malware. Menurut data dari Recorded Future dan Flashpoint, selama tahun 2025, infostiler menginfeksi 11,1 juta mesin dan menghasilkan 3,3 miliar akun yang dicuri. Dan dalam laporan Sonatype tentang keadaan rantai pasokan perangkat lunak untuk tahun 2026, tercatat lebih dari 454.600 paket berbahaya baru dalam satu tahun 2025 dan lebih dari 1,233 juta yang diblokir secara kumulatif — peningkatan 75% tahun ke tahun. Flooding Dropper bukanlah anomali, tetapi episode biasa dari aliran.

Apa yang Hilang oleh Pemilik Akun Proxy

Saya akan secara terpisah membahas apa yang biasanya tidak ditulis dalam analisis keamanan, karena penulis tidak bekerja dengan proxy. Kebocoran kredensial proxy bukanlah "kehilangan kata sandi", tetapi tiga masalah sekaligus:

  1. Traffic yang dibayar. Traffic residensial dan mobile dikenakan biaya per gigabyte. Parser orang lain menggunakan kredensial Anda — itu adalah tagihan Anda, dan Anda bisa menyadarinya jauh lebih lambat daripada yang diharapkan.
  2. Reputasi orang lain di IP Anda. Penyerang memerlukan keluar yang "bersih" untuk membuat aktivitasnya terlihat seperti pengguna rumah biasa. Situs target Anda akan melihat perilaku mencurigakan dalam sesi Anda sendiri — dan akan ada larangan pada akun yang telah Anda panaskan selama bertahun-tahun.
  3. Penyelesaian dengan penyedia. Dari sudut pandang penyedia mana pun yang normal, traffic berasal dari akun Anda, dan Anda yang harus menjelaskan.

Apa yang Harus Dilakukan: Minimum Praktis

  1. Pisahkan lingkungan. Tumpukan pengambilan data diinstal dalam kontainer atau VM terpisah — tidak di mesin yang sama di mana cookie pribadi, email kerja, dan token produksi berada. Ini adalah satu-satunya langkah yang berfungsi bahkan terhadap paket yang belum diketahui siapa pun.
  2. Hapus kredensial proxy dari .env di dekat kode. Rahasia — simpan di manajer rahasia atau di variabel lingkungan runner, bukan dalam file di root proyek yang dapat dibaca oleh modul yang diimpor.
  3. Aktifkan otorisasi berdasarkan IP di mana pun memungkinkan. Mengikat akses ke server Anda mengurangi nilai pasangan login/kata sandi yang dicuri: dari alamat orang lain, itu tidak akan berfungsi. Bagaimana ini diatur dan dalam skenario apa cocok, telah dibahas dalam materi tentang whitelist IP untuk proxy. Aturan umum untuk menyimpan akses — dalam panduan tentang penyimpanan aman kredensial proxy.
  4. Kredensial sub-terpisah untuk setiap proyek dan batasan traffic. Jika setiap skrip memiliki akses sendiri dengan batasan gigabyte, kebocoran satu tidak akan menguras seluruh saldo dan dapat dilokalisasi dalam hitungan menit.
  5. Monitor penggunaan. Lonjakan tajam dalam konsumsi GB tanpa peningkatan tugas — detektor kompromi paling awal dan paling murah yang Anda miliki.
  6. Disiplin dalam ketergantungan. npm ci berdasarkan file kunci alih-alih install bebas, karantina untuk versi baru (7–14 hari), pemeriksaan usia paket dan sejarah penerbit, cermin internal dengan allowlist. Paket dengan versi 35.x.y, tanpa sejarah, dan nama dari kata yang digabungkan — adalah alasan untuk berhenti, bukan untuk menginstal.

Jika Anda Mencurigai Sudah Terinfeksi

Rekomendasi Sonatype di sini sangat konkret dan urutannya penting: anggap host sepenuhnya terkompromi; cari mekanisme pengikatan yang dijelaskan (kunci auto-start dan tugas penjadwal di Windows, LaunchAgent di macOS); rotasi kredensial — npm, GitHub, cloud, CI/CD — setelah membersihkan mesin, bukan sebelum, jika tidak rahasia baru akan pergi dengan rute yang sama; periksa file kunci, cache ketergantungan, dan cermin internal untuk salinan yang tersisa; sebelum reinstall, periksa nama paket satu per satu.

Tambahkan ke daftar ini: ganti kata sandi akses proxy, cabut sesi aktif di browser anti-deteksi, dan periksa riwayat penggunaan traffic selama dua minggu terakhir. Jika traffic dibeli per gigabyte — proxy residensial atau proxy mobile, — laporan penggunaan adalah jurnal akses Anda.

Kesimpulan

Flooding Dropper menarik bukan karena kecanggihannya, tetapi ekonominya: seribu paket sekali pakai, nama yang dihasilkan, akun dalam jumlah besar — ini adalah jalur produksi yang dirancang agar seseorang menginstal ketergantungan tanpa melihat. Kampanye terpisah akan membersihkan registri selama berminggu-minggu, tetapi aliran tidak akan berhenti: angka-angka dari Sonatype untuk tahun lalu tidak meninggalkan ilusi.

Kesimpulan praktis bagi mereka yang mengumpulkan data adalah sederhana. Mesin pengembang adalah titik di mana semua akses Anda berkumpul sekaligus: proxy, akun, sesi, pipeline. Isolasi tumpukan, ikat akses ke IP, pisahkan kredensial berdasarkan proyek, dan perhatikan grafik penggunaan traffic. Tidak ada langkah ini yang memerlukan menunggu hingga kampanye berikutnya diindeks.

```