Новая волна supply chain-атак в мире open source связана с червём под названием Shai-Hulud, который целенаправленно атакует пакеты в экосистеме npm. По данным исследования, вредоносное ПО распространяется через заражённые пакеты, выполняет код в момент установки и быстро реплицируется, публикуя заражённые версии в тех пакетах, на обновление которых у жертвы есть разрешение. Shai-Hulud реализует несколько механизмов, которые делают его особенно опасным для разработчиков и организаций: При активации червь формирует временный bash-скрипт, который запускает процесс сбора секретов. Для поиска и извлечения секретов злоумышленники используют TruffleHog — инструмент, сканирующий репозитории на наличие конфиденциальных данных. Вредоносная модификация включает загрузку последней версии TruffleHog, адаптированной к текущей операционной системе жертвы. Ключевой вектор саморепликации — модификация файла package.json. Червь добавляет вредоносную команду postinstall, которая вызывает скомпрометирован
Shai-Hulud: червь npm, подрывающий цепочку поставок и крадущий GitHub-токены
26 сентября 202526 сен 2025
3 мин