TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32188 33
CTT Report Hub #ParsedReport #CompletenessLow 07-09-2026 Shai-Hulud Rises From the Dead after 111 days https://www.aikido.dev/blog/shai-hulud-npm-resurfaces Report completeness: Low Threats: Shai-hulud Supply_chain_technique Victims: Antv, Npm TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----

Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.

Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.

Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
More from @aptreports
  1. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 9, 2026#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized T…
  4. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 9, 2026#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking Gho…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →