Shai-Hulud : un ver NPM vole des tokens et publie des secrets sur GitHub
Selon KrebsOnSecurity (Brian Krebs, 16 septembre 2025), une campagne visant lâĂ©cosystĂšme NPM a vu lâĂ©mergence de Shai-Hulud, un ver auto-propagatif qui vole des identifiants (tokens NPM, clĂ©s cloud, etc.) et exfiltre ces secrets en les publiant dans des dĂ©pĂŽts GitHub publics. Au moins 187 paquets NPM ont Ă©tĂ© touchĂ©s, dont des paquets liĂ©s Ă CrowdStrike (rapidement retirĂ©s par le registre NPM). Le ver recherche un token NPM dans lâenvironnement lors de lâinstallation dâun paquet compromis. Sâil en trouve, il modifie les 20 paquets les plus populaires accessibles avec ce token, sây copie puis publie de nouvelles versions, dĂ©clenchant une propagation en chaĂźne. Il utilise lâoutil open source TruffleHog pour dĂ©tecter des secrets (GitHub, NPM, AWS, Azure, GCP, SSH, API), tente de crĂ©er de nouvelles GitHub Actions et publie les donnĂ©es volĂ©es. Le design cible Linux/macOS et ignore Windows. ...