Advisory

May 3, 2026

 

Deskripsi

1
 
Beberapa paket npm resmi SAP telah diretas dalam serangan supply-chain yang diyakini dilakukan oleh TeamPCP untuk mencuri kredensial dan authentication token dari sistem para developer. Pelanggaran security ini dilaporkan pada 29 April 2026.

 

 

Metode Serangan

2

 

     
 

Paket yang diretas telah dimodifikasi untuk menyisipkan script 'preinstall' berbahaya yang akan berjalan otomatis saat paket npm diinstal. Script ini menjalankan loader yang mengunduh Bun JavaScript runtime dari GitHub dan menggunakannya untuk mengeksekusi payload execution.js yang sangat ter-obfuscate. Payload ini adalah information-stealer yang digunakan untuk mencuri berbagai macam kredensial dari mesin developer maupun lingkungan CI/CD. Setelah data dikumpulkan, data tersebut dienkripsi dan di-upload ke repository GitHub publik di bawah akun korban.

 
     

 

 

Sistem Terdampak

3

 

     
 

Paket yang berhasil diretas adalah @cap-js/sqlite – v2.2.2, @cap-js/postgres – v2.2.2, @cap-js/db-service – v2.10.1, dan mbt – v1.2.48. Paket-paket ini mendukung SAP's Cloud Application Programming Model (CAP) dan Cloud MTA, yang umum digunakan dalam pengembangan enterprise.

 
     

 

 

Mitigasi

4

 

     
 
  1. Uninstall paket terkait yang berhasil diretas dan lakukan downgrade satu versi dibawahnya.
  2. Rutin mengganti dan memperkuat kredensial.
  3. Monitor sistem untuk aktivitas yang mencurigakan, terutama terkait log pada SAP.
  4. Terapkan multi-factor authentication.
 
     

 

 

 

Referensi: ?

1. https://www.bleepingcomputer.com/news/security/official-sap-npm-packages-compromised-to-steal-credentials/  

 

 

 

 

Categories


Categories



Recent posts