Атака скомпрометувала популярні npm-пакети, пов'язані з такими проектами, як Zapier, ENS Domains, PostHog та Postman. Виявлено понад 25 000 заражених репозиторіїв GitHub.
Зловмисники використовували скомпрометовані облікові записи розробників, щоб публікувати троянізовані версії легітимних пакетів. Шкідливий код виконується під час фази встановлення (preinstall).
Програма активно викрадає конфіденційні дані розробників, зокрема токени, файли cookie, локальні дані робочого простору, а також облікові дані хмарних сервісів (AWS, GCP, Azure). Викрадені секрети завантажуються в репозиторії GitHub, контрольовані зловмисниками.
https://www.wiz.io/blog/shai-hulud-2-0-ongoing-supply-chain-attack