Атака Shai-Hulud возобновилась и обошла сканирование npm

Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней неактивности. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года. Тогда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов примерно за один час.

Повторная публикация вредоносных пакетов

Сообщество информационной безопасности проанализировало полезную нагрузку и сопоставило ее с публично задокументированным хэшем. В последующем инциденте в npm повторно опубликовали четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш. Это произошло после более чем трехмесячного периода неактивности.

Повторная активация Shai-Hulud привлекла внимание из-за изменений в процессах npm. В июле реестр внедрил сканирование вредоносного ПО на этапе публикации. По имеющимся данным, пакеты удерживаются от пяти до пятнадцати минут, пока автоматизированные проверки не завершатся и пакеты не станут доступны для установки.

Несмотря на то что полезная нагрузка имела тот же хэш, что и ранее задокументированное вредоносное ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования.

Разрыв в обнаружении угроз

Инцидент показывает, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хэш уже раскрыт публично и подробно проанализирован. Случай также выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения угроз в конвейере публикации npm.

Продвинутые угрозы, включая многоэтапные загрузчики, путаницу зависимостей и вредоносное ПО, активируемое во время выполнения, могут быть сложными для идентификации. При этом обнаружение точного совпадения с известной полезной нагрузкой червя относится к базовым задачам сопоставления сигнатур.

Риск повторного использования вредоносных артефактов

Повторное появление спящей полезной нагрузки показывает, что ранее неактивные вредоносные пакеты и артефакты могут быть повторно использованы спустя длительное время после первоначального обнаружения. Такие объекты должны оставаться в зоне покрытия средств защиты реестра и цепочки поставок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: