«Trinitite»: вариант Shai-Hulud скомпрометировал npm-пакет
Новый вариант вредоносного программного обеспечения Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» атаковал пакет npm @7nohe/openapi-react-query-codegen. Пакет предназначен для генерации кода TanStack Query и насчитывает приблизительно 128 223 еженедельных загрузки.
Связь с GitHub-репозиториями
Инцидент затронул один пакет npm и оказался связан с девятью публичными репозиториями GitHub. В каждом из них содержалась идентифицирующая строка, а все репозитории были привязаны к одному пользователю.
Первый зафиксированный коммит с этой строкой появился 28 августа 2026 года. Это указывает на то, что кампания оставалась активной на момент анализа.
Сбор и передача данных
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Вредоносный код, встроенный в скомпрометированный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub.
В составе ВПО обнаружили несколько новых открытых ключей шифрования. Их использование усложняет атрибуцию атаки конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Изменения в защите от анализа
Первичный полезный код, first-stage payload, защищен от анализа более сложными методами по сравнению с предыдущими версиями.
- Для динамического выполнения кода функция
eval()заменена конструкторомFunction. - Вместо ранее наблюдавшегося метода на основе ROT используется деобфускация на основе XOR.
- ВПО обновили для работы с версией Bun 1.4.0.
В коде также присутствует неиспользуемая строка StopRapingMyBotnetPlz. Вероятно, она адресована исследователям информационной безопасности или расследовательским организациям.
Возможность загрузки дополнительного кода
Новый вариант содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эту возможность не использовали в атаках.
По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud, а также с ранее зафиксированной компрометацией, связанной с Red Hat.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



