«Trinitite»: вариант Shai-Hulud скомпрометировал npm-пакет

Новый вариант вредоносного программного обеспечения Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» атаковал пакет npm @7nohe/openapi-react-query-codegen. Пакет предназначен для генерации кода TanStack Query и насчитывает приблизительно 128 223 еженедельных загрузки.

Связь с GitHub-репозиториями

Инцидент затронул один пакет npm и оказался связан с девятью публичными репозиториями GitHub. В каждом из них содержалась идентифицирующая строка, а все репозитории были привязаны к одному пользователю.

Первый зафиксированный коммит с этой строкой появился 28 августа 2026 года. Это указывает на то, что кампания оставалась активной на момент анализа.

Сбор и передача данных

Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Вредоносный код, встроенный в скомпрометированный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub.

В составе ВПО обнаружили несколько новых открытых ключей шифрования. Их использование усложняет атрибуцию атаки конкретному злоумышленнику или предыдущей кампании Shai-Hulud.

Изменения в защите от анализа

Первичный полезный код, first-stage payload, защищен от анализа более сложными методами по сравнению с предыдущими версиями.

  • Для динамического выполнения кода функция eval() заменена конструктором Function.
  • Вместо ранее наблюдавшегося метода на основе ROT используется деобфускация на основе XOR.
  • ВПО обновили для работы с версией Bun 1.4.0.

В коде также присутствует неиспользуемая строка StopRapingMyBotnetPlz. Вероятно, она адресована исследователям информационной безопасности или расследовательским организациям.

Возможность загрузки дополнительного кода

Новый вариант содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эту возможность не использовали в атаках.

По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud, а также с ранее зафиксированной компрометацией, связанной с Red Hat.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: