TGViewer
T.Hunter T.Hunter @tomhunter · 14.2K subscribers
Post #3401 1.5K
🪱 Shai-Hulud: npm-пакет, который заражает сам себя

В сентябре 2025 npm накрыл первый самораспространяющийся червь. Он не ждет хакера: ставится в окружении, крадет токены и сам публикует зараженные версии дальше. За часы легли сотни пакетов, включая @ctrl/tinycolor с 2 млн загрузок в неделю

Как работает цепочка:
▪️ При установке post-install скрипт запускает TruffleHog и выгребает секреты из окружения и CI/CD
▪️ Найден npm-токен без 2FA: червь берет пакеты жертвы и публикует новые зараженные версии
▪️ Секреты уходят в публичный GitHub-репозиторий, приватные репозитории становятся публичными

И это не только 2025. Волны идут дальше: ноябрь (25 000+ репозиториев) и август 2026 через keyv, 400+ пакетов и 2 млрд установок в месяц

Что делать:
~ Публиковать через trusted publishing и 2FA, старые токены убрать
~ Пиннинг версий и lock-файлы, ignore-scripts при установке
~ Ротация токенов npm и GitHub, аудит workflow

Зараженный пакет в сборке тянет всю цепочку

@tomhunter
Наш канал в MAX
  • ❤ 3
  • 👍 1
  • 🔥 1
  • 😁 1
More from @tomhunter
  1. Sep 21, 2026🩹 Почему «патчить все» не работает За 2025 год вышло рекордные 48 000+ CVE, около 131 в д…
  2. Sep 16, 2026🔎 Час OSINT до первого пакета Пентест начинается не с эксплойта. Прежде чем отправить хот…
  3. Sep 14, 2026🤖 Shadow AI: сотрудник несёт клиентскую базу в чат-бот Менеджер копирует из CRM 200 клиен…
  4. Sep 11, 2026🏛 Приказ ФСТЭК №117 вместо №17: аттестат больше не финиш С 1 марта 2026 действует приказ…
  5. Sep 9, 2026🎭 Профайлинг жертвы Сама по себе утёкшая база — ещё не удар. Удар начинается, когда по не…
  6. Sep 7, 2026🛠 Требования к безопасной разработке: ГОСТ 56939 и ФСТЭК С 20 декабря 2024 действует нова…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →