ShaiâHulud: seconde attaque supply chain sur npm touche Zapier, ENS, AsyncAPI, PostHog et Postman
Selon Aikido (blog Aikido.dev), une « seconde frappe » de la campagne ShaiâHulud a Ă©tĂ© dĂ©tectĂ©e le 24 novembre 2025, opportunĂ©ment calĂ©e avant la rĂ©vocation des « classic tokens » npm prĂ©vue le 9 dĂ©cembre, alors que de nombreux Ă©diteurs nâavaient pas encore migrĂ© vers Trusted Publishing. âą Nature de lâattaque: ver npm autoârĂ©plicant visant la chaĂźne dâapprovisionnement. Une fois installĂ© (pendant lâinstallation des dĂ©pendances), il cherche des secrets (API keys, tokens cloud, GitHub/npm) via TruffleHog, exfiltre vers des dĂ©pĂŽts GitHub publics et tente de publier de nouveaux paquets npm infectĂ©s pour se propager. Lâattaquant nomme cette vague « Second Coming » et a exposĂ© environ 26,3k dĂ©pĂŽts GitHub contenant des secrets avec la description « Sha1âHulud: The Second Coming ». ...