В ноябре 2025 года вредоносное ПО Shai-Hulud вернулось во второй волне, заразив свыше 1 000 пакетов npm и приведя к компрометации около 27 000 репозиториев GitHub. Атака нацелена на кражу учетных данных разработчиков, включая токены GitHub, npm и ключи облачных сервисов (AWS, GCP, Azure).
Исследования показывают, что вредонос распространяется как червь, используя компрометированные пакеты для дальнейшего заражения, и включает деструктивные функции, такие как стирание директорий в случае неудачи.
Во второй волне атакующие усовершенствовали подход: переход на pre-install скрипты, использование runtime Bun для скрытного выполнения и автоматизированное распространение через украденные токены. Вредонос внедряется в package.json, запускает dropper (например, setup_bun.js), сканирует окружение на секреты (аналогично TruffleHog), кодирует данные в Base64 и коммитит их в новые репозитории с описанием "Sha1-Hulud: The Second Coming". Если токенов нет, активируется wiper для удаления домашней директории. Обфускация кода (возможно, через obfuscator.io) и анти-анализные механизмы усложняют обнаружение.
GitHub удаляет вредоносные репозитории и вводит обязательный 2FA для npm-токенов.
Этот инцидент подчеркивает необходимость усиления безопасности в цепочках поставок ПО. Разработчикам и организациям рекомендуется немедленно внедрить защитные меры, чтобы минимизировать риски.