Згідно з повідомленням блокчейн-безпекової компанії SlowMist, її система моніторингу загроз MistEye виявила витонченого npm-черв’яка на ім’я “Mini Shai-Hulud”, який поширюється через проєкти розробників, зокрема TanStack, UiPath і DraftLab. Зловмисне ПЗ використовує скомпрометовані облікові дані GitHub, щоб публікувати пакети, замасковані під законні оновлення, і впроваджує прихований скрипт під назвою router_init.js, який непомітно запускається в середовищах CI/CD, таких як GitHub Actions. Черв’як націлюється на ключі CI/CD, облікові дані хмарної інфраструктури та інформацію криптовалютних гаманців, ексфільтруючи дані через інфраструктуру GitHub. SlowMist порадила постраждалим проєктам негайно виконати перевірку конвеєрів CI/CD на наявність router_init.js, ротувати всі доступні облікові дані GitHub і хмарні креденшали та відстежувати середовища розробки на предмет підозрілої фонової активності.
Related News
Google розкрила перший випадок, коли AI створив нульовий день: хакери прагнуть масово використати, щоб обійти 2FA
Поставки ланцюга постачання TanStack npm зазнали атаки Mini Shai-Hulud: у версії 84 було вбудовано шкідливий код для викрадення облікових даних
SlowMist попереджає про фішингову атаку з підробленим розширенням TronLink для Chrome