ShaiâHulud 2.0 : ver NPM autoârĂ©plicant dĂ©tournant GitHub Actions comme canal C2
Selon Iru (Threat Intelligence), dans un billet du 4 dĂ©cembre 2025 signĂ© par Calvin So, des attaquants ont menĂ© une opĂ©ration de chaĂźne dâapprovisionnement NPM baptisĂ©e ShaiâHulud puis ShaiâHulud 2.0, combinant vol de jetons, autoâpropagation et abus de GitHub Actions comme C2. Le 26 aoĂ»t 2025, une injection GitHub Actions dans le workflow de Nx a permis, via un titre de pull request malicieusement forgĂ©, dâexĂ©cuter des commandes et dâexfiltrer le jeton de publication NPM de lâĂ©diteur. Des versions piĂ©gĂ©es de packages Nx ont alors Ă©tĂ© publiĂ©es. En septembre, CISA et plusieurs Ă©diteurs ont constatĂ© une infection de chaĂźne dâapprovisionnement plus large : le ver ShaiâHulud se rĂ©plique en transformant des packages NPM populaires en conteneurs de scripts malveillants, vole des secrets avec trufflehog, tente de rendre publics des dĂ©pĂŽts GitHub privĂ©s et se copie dans dâautres packages. ...