Атака Shai-Hulud возобновилась и обошла сканирование npm
Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней неактивности. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года. Тогда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов примерно за один час.
Повторная публикация вредоносных пакетов
Сообщество информационной безопасности проанализировало полезную нагрузку и сопоставило ее с публично задокументированным хэшем. В последующем инциденте в npm повторно опубликовали четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш. Это произошло после более чем трехмесячного периода неактивности.
Повторная активация Shai-Hulud привлекла внимание из-за изменений в процессах npm. В июле реестр внедрил сканирование вредоносного ПО на этапе публикации. По имеющимся данным, пакеты удерживаются от пяти до пятнадцати минут, пока автоматизированные проверки не завершатся и пакеты не станут доступны для установки.
Несмотря на то что полезная нагрузка имела тот же хэш, что и ранее задокументированное вредоносное ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования.
Разрыв в обнаружении угроз
Инцидент показывает, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хэш уже раскрыт публично и подробно проанализирован. Случай также выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения угроз в конвейере публикации npm.
Продвинутые угрозы, включая многоэтапные загрузчики, путаницу зависимостей и вредоносное ПО, активируемое во время выполнения, могут быть сложными для идентификации. При этом обнаружение точного совпадения с известной полезной нагрузкой червя относится к базовым задачам сопоставления сигнатур.
Риск повторного использования вредоносных артефактов
Повторное появление спящей полезной нагрузки показывает, что ранее неактивные вредоносные пакеты и артефакты могут быть повторно использованы спустя длительное время после первоначального обнаружения. Такие объекты должны оставаться в зоне покрытия средств защиты реестра и цепочки поставок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



