Новая волна атаки Shai-Hulud 2.0 затронула сотни npm-пакетов и тысячи репозиториев

Новая волна атаки Shai-Hulud 2.0 затронула сотни npm-пакетов и тысячи репозиториев

Исследователи компании Wiz сообщили о масштабной атаке на цепочку поставок npm, которую назвали Shai-Hulud 2.0. По их данным, злоумышленники внедрили вредоносный код сразу в несколько сотен пакетов, а последствия затронули десятки тысяч проектов, использующих эти зависимости.

Опасность заключается в том, что вредоносный код активируется автоматически во время установки пакета. На этапе preinstall запускается встроенный скрипт, который подгружает собственный рантайм и выполняет вредоносный модуль. Этот модуль анализирует систему, ищет токены доступа, ключи к облачным сервисам и другие секреты, после чего автоматически выгружает собранные данные в репозитории GitHub. В ряде случаев вредоносный компонент делал приватные репозитории публичными.

По оценке исследователей, атака затронула свыше 25 тысяч репозиториев, принадлежащих примерно 500 разработчикам. Масштаб заражений увеличивался очень быстро: до тысячи новых скомпрометированных проектов каждые полчаса. В числе вредоносных оказались пакеты, которые используются в крупных продуктах и сервисах, что значительно расширяет поверхность атаки.

Отличительная особенность Shai-Hulud 2.0 - эффект своеобразного «червя». Если у жертвы есть права на публикацию в npm, вредонос автоматически создаёт заражённые версии всех пакетов, доступных этой учётной записи. В результате атака начинает распространяться сама, что делает её особо опасной для CI/CD-систем и производственных сред.

Эксперты рекомендуют разработчикам немедленно провести аудит своих проектов: очистить node_modules и npm-кэш, откатить зависимости до безопасных версий, пересоздать все токены (npm, GitHub, облачных сервисов), а также проверить репозитории на внезапно появившиеся публичные ветки и подозрительные публикации.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.