Shai-Hulud : un payload npm identique réapparu après 111 jours de dormance
📅 Source : Aikido Security (blog.aikido.dev), publié le 7 septembre 2026 par Charlie Eriksen. Contexte Le 19 mai 2026, une attaque de chaîne d’approvisionnement baptisée Shai-Hulud avait compromis des comptes mainteneurs npm pour publier 639 versions malveillantes de packages @antv en l’espace d’une heure. Le payload avait été rapidement analysé et fingerprinted par la communauté de sécurité npm. Réactivation après 111 jours Le 7 septembre 2026, quatre nouveaux packages npm ont été publiés par le même compte npm, portant le hash SHA256 identique (e37e3ddeeaaa9e0c4fdbcb829b4895a6521031c80053fc436625b61e6ee5b1a6) au payload original : ...