По данным блокчейн-компании по кибербезопасности SlowMist, её система мониторинга угроз MistEye обнаружила сложный npm-ворм (вредоносный скрипт) по имени «Mini Shai-Hulud», который распространяется через проекты разработчиков, включая TanStack, UiPath и DraftLab. Зловред использует скомпрометированные учётные данные GitHub, чтобы публиковать пакеты, замаскированные под легитимные обновления, внедряя скрытый скрипт router_init.js, который незаметно запускается в средах CI/CD, таких как GitHub Actions. Ворм нацелен на ключи CI/CD, учётные данные облачной инфраструктуры и информацию криптовалютных кошельков, эксфильтруя данные через инфраструктуру GitHub. SlowMist рекомендовала затронутым проектам немедленно просканировать конвейеры CI/CD на наличие router_init.js, выполнить ротацию всех раскрытых учётных данных GitHub и облачных учётных данных, а также отслеживать среды разработки на предмет подозрительной фоновой активности.
Related News
Google раскрыла первый случай создания нулевого дня с помощью ИИ: хакеры хотят массово обходить 2FA
Цепочка поставок TanStack npm подверглась атаке Mini Shai-Hulud: в версии 8.4 был внедрён код для кражи учётных данных
SlowMist предупреждает о фишинговой атаке через поддельное расширение TronLink для Chrome