De acordo com a empresa de segurança blockchain SlowMist, o seu sistema de monitorização de ameaças MistEye detetou um sofisticado worm npm chamado “Mini Shai-Hulud”, que se propaga através de projetos de desenvolvimento, incluindo TanStack, UiPath e DraftLab. O malware usa credenciais de GitHub comprometidas para publicar pacotes disfarçados de atualizações legítimas, injetando um script oculto chamado router_init.js que corre silenciosamente em ambientes de CI/CD como o GitHub Actions. O worm tem como alvo chaves de CI/CD, credenciais de infraestruturas na cloud e informações de carteiras de criptomoedas, exfiltrando dados via a infraestrutura do GitHub. A SlowMist recomendou que os projetos afetados verificassem imediatamente as pipelines de CI/CD em busca de router_init.js, fizessem a rotação de todas as credenciais de GitHub e cloud expostas e monitorizassem os ambientes de desenvolvimento para detetar atividade suspeita em segundo plano.
Related News
O Google revela o primeiro caso de vulnerabilidade zero-day criada por IA: os hackers procuram contornar a 2FA para exploração em larga escala
Cadeia de fornecimento npm da TanStack atacada por Mini Shai-Hulud, a versão 84 foi comprometida com código de roubo de credenciais embutido
SlowMist alerta para um ataque de phishing através de uma extensão falsa do TronLink para Chrome