Peringatan tentang malware Mini Shai-Hulud dan npm dan riesgo para la cadena de suministro

Pembaharuan Terakhir: 05/22/2026
  • Kompromi lebih dari 300 paket di npm dan versi PyPI yang berbahaya.
  • Robo kredensial penting AWS, GitHub, dan skrip instalasi SSH di tengahnya.
  • Dampaknya dikonfirmasi pada teknologi raksasa seperti OpenAI dan Mistral AI.
  • Disarankan untuk memutar rahasia dan memutar file kunci untuk desarrollador.

Ataque de cadena de suministro npm

Ekosistem kode yang ada akan muncul pada saat yang kritis karena suatu hal nueva oleada de ciberataques dipanggil Mini Shai-Hulud. Ini adalah kampanye malware yang menyebar ke seluruh rangkaian sumber daya yang telah menginfeksi orang-orang dari perpustakaan di npm dan PyPI, yang dikonfigurasikan ke dalam perangkat autentik agar tetap aman dalam ketergantungan proyek Anda.

Yang paling meresahkan dari kejadian ini adalah bahwa tidak ada kesalahan yang terjadi tepat waktu, karena ada satu hal yang terjadi. pengoperasiannya terkoordinasi dan canggih. Malware ini bertindak seperti orang bodoh, memasukkan proyek, dan alat keamanan lainnya dengan cara yang sah, sehingga kode jahat tersebut dapat didistribusikan dengan mudah melalui penjualan rahasia ke manajer real estat.

ataque Shai-Hulud a la cadena de suministro de npm
Artikel terkait:
Shai-Hulud: el ataque que saude la cadena de suministro de npm

Mecánica del ataque dan modus operandi

Fungsi malware

Prosesnya dimulai saat logran diserang kendalikan akun de un mantenedor (seperti yang terjadi dengan penggunaan 'atool'). Sekali lagi, versi pemungut cukai mengubah paket populer. Saat menginstal perpustakaan, suatu skrip pasca-instalasi akan dijalankan secara otomatis, tanpa pengguna harus melakukan apa pun, aktifkan payload yang berbahaya.

Suatu kali aktif, malware tersebut dilakukan dengan cara membuka sistem dan mencarinya rahasia dan variabel di dalam. Ini terutama terpusat pada ekstraksi token GitHub, kunci SSH, dan kredensial layanan seperti AWS, GCP, atau Azure. Termasuk memiliki konfigurasi buscar dari perangkat IA yang ditingkatkan seperti Codex atau Claude Code.

Untuk mencegahnya terdeteksi, data yang digunakan akan hilang teknik penyaringan yang bervariasi, mengirimkan informasi melalui dokumen yang meniru dokumen asli (kesalahan ketik) atau di tengah “tetesan mati” di repositori publik GitHub, menampilkan data dengan algoritma RSA-4096 agar tidak terjadi desas-desus.

Cacing Shai-Hulud menginfeksi paket npm
Artikel terkait:
Cacing Shai-Hulud menginfeksi paket npm: analisis mendalam tentang insiden rantai pasokan

Dampaknya terhadap industri dan perusahaan yang terkena dampak

Perusahaan terpengaruh oleh malware

Nilainya cukup besar, mempengaruhi namespace yang sering digunakan @tanstack, @mistralai dan @uipath. Paket ini merupakan dasar-dasar dari banyak aplikasi React dan aliran otomatisasi perusahaan, yang melipatgandakan jumlah kerentanan secara eksponensial.

Nama besarnya adalah fakta yang pasado. OpenAI mengakui hal itu perangkat internal yang dikompromikan, izinkan akses ke beberapa repositori kode. Oleh karena itu, Mistral AI menjaga kekuatan penyimpanan data yang ada di dalamnya malware muncul seperti sebuah perpustakaan de Hugging Face en PyPI.

Bagi para startup, khususnya Spanyol dan negara-negara Eropa lainnya, ini adalah peringatan serius. Melakukan tekanan pada peluncuran produk dengan cepat, sering kali jika terjadi ketergantungan tanpa revisi yang menyeluruh, maka akan terjadi penundaan karena ada token yang akan membahayakan seluruh infrastruktur produksi atau manufaktur di lokasi tersebut.

Sarana mitigasi dan perlindungan

Seguridad en dependencias

Jika Anda bekerja di lingkungan desa, tidak ada orang Brasil yang kejam yang akan melakukannya. Ini adalah hal pertama dan paling mendesak rotar todas las credenciales dihasilkan sebelum bulan Mei 2026, dengan anggapan bahwa semua rahasia yang ada di CI/CD mungkin akan muncul dalam banyak hal.

Sangat penting untuk membuat a auditoria mendalam dari file kunci (seperti package-lock.json) untuk memverifikasi bahwa tidak ada versi yang dipublikasikan pada item kritis. Selain itu, Anda disarankan untuk menggunakan bandera dengan hati-hati --ignore-scripts selama instalasi dalam lingkungan yang masuk akal untuk memblokir eksekusi skrip berbahaya.

Sebuah alun-alun besar yang menerapkan perangkat keras analisis perilaku seperti Socket.dev atau Snyk sangat penting, itulah perintah tradisional npm audit hanya mendeteksi kerentanan di katalog, tetapi tidak dapat mengidentifikasi malware baru atau pelindung penyaring en tiempo nyata.

Ini adalah kejadian yang membuat Anda merasa lega karena kepercayaan pada perangkat lunak gratis yang harus disertakan dengan Anda strategi keamanan yang ketat. Kombinasi versi yang tepat dari ketergantungan, aktifkan MFA dan semua akun publikasi, dan buat inventaris perangkat lunak (SBOM) adalah kewajiban untuk menghindari infrastruktur perusahaan yang dikonversi ke tujuan kampanye otomatis berikutnya.

keamanan npm
Artikel terkait:
Keamanan npm di bawah tekanan: serangan wormable, phishing pengelola, dan aturan GitHub yang diperketat
Pos terkait: