CyberArk détaille comment le ver Shai-Hulud a, en septembre 2024, trojanisé des paquets npm pour voler des identifiants et publier des versions backdoorées
Selon CyberArk (billet de blog), lâattaque « Shai-Hulud » a frappĂ© lâĂ©cosystĂšme npm en septembre 2024, exploitant des faiblesses dâidentitĂ© (comptes humains, identitĂ©s machines, relations de confiance logicielle) pour mener une attaque de chaĂźne dâapprovisionnement ayant compromis 500+ paquets en moins de 24 heures. Le ver đȘ± a Ă©tĂ© diffusĂ© via des paquets npm trojanisĂ©s tels que "@ctrl/tinycolor@4.1.1", livrant une charge utile multiâĂ©tapes. Ă lâexĂ©cution de bundle.js, le malware a collectĂ© des identifiants (fichiers, variables dâenvironnement, points de terminaison IMDS cloud), sâappuyant notamment sur des outils comme TruffleHog. Les jetons volĂ©s (npm, GitHub, cloud) Ă©taient validĂ©s, puis les donnĂ©es exfiltrĂ©es vers des dĂ©pĂŽts GitHub publics et des services de webhooks. ...