🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Malware

Cztery złośliwe pakiety w npm. Wśród nich kopia malware’u Shai-Hulud

W npm wykryto cztery złośliwe pakiety, z których jeden zawiera kopię malware’u Shai-Hulud. Atak wymierzony w programistów ma na celu kradzież danych logowania i kluczy API. Eksperci radzą, jak się bronić.

3 min read
An abstract composition of tangled digital chains forming a web, with a single glowing padlock suspended in the center, surrounded by faint, shadowy figures reaching toward it. The background is a gradient of deep blue and dark gray, evoking a sense of hidden threat and the need for protection.

W ostatnich tygodniach na platformie npm, czyli popularnym repozytorium pakietów dla języka JavaScript, pojawiły się cztery złośliwe pakiety. Jak wynika z analizy firmy OXsecurity, jeden z nich zawierał niezmodyfikowaną kopię malware’u Shai-Hulud, którego kod źródłowy wyciekł w połowie maja 2026 roku. Atak wymierzony jest przede wszystkim w programistów i firmy korzystające z zależności open source, a jego celem jest kradzież danych uwierzytelniających, kluczy API oraz informacji o portfelach kryptowalutowych.

Jak działa atak na łańcuch dostaw oprogramowania?

Ataki na łańcuch dostaw (supply chain attacks) polegają na infekowaniu legalnych komponentów, z których korzystają programiści. W tym przypadku zagrożenie przyjęło formę pakietów npm o nazwach łudząco podobnych do oryginalnych bibliotek. Badacze z OXsecurity zidentyfikowali cztery takie pakiety: chalk-tempalte, @deadcode09284814/axios-util, axois-utils oraz color-style-utils. Wszystkie one stosują technikę typosquattingu, czyli celowego błędnego zapisu nazwy popularnego pakietu (np. Axios).

Najbardziej niebezpieczny okazał się pakiet chalk-tempalte, który zawierał kopię malware’u Shai-Hulud. Jak zauważają eksperci, kod nie został w żaden sposób zaciemniony ani zmodyfikowany – jest to dosłowna kopia wyciekłego źródła. Oznacza to, że atakujący nie należą do oryginalnej grupy TeamPCP, a jedynie wykorzystali publicznie dostępny kod. „Jednym z dowodów na to, że jest to inny aktor niż TeamPCP, jest fakt, że kod malware’u Shai-Hulud jest niemal dokładną kopią wyciekłego kodu źródłowego, bez technik zaciemniania” – wyjaśniają badacze.

Co kradnie Shai-Hulud i jakie ma możliwości?

Malware Shai-Hulud został zaprojektowany jako infostealer, czyli program do kradzieży danych. Jego działanie polega na zbieraniu z zainfekowanego systemu informacji takich jak dane logowania, pliki konfiguracyjne, dane portfeli kryptowalutowych oraz klucze API. Zebrane dane są następnie przesyłane na serwer kontrolowany przez atakujących pod adresem 87e0bbc636999b[.]lhr[.]life. Co więcej, kod zachowuje funkcjonalność publikowania na GitHubie, co oznacza, że skradzione dane mogą trafiać do publicznych repozytoriów.

Szczególnie niebezpieczny jest pakiet axois-utils, który oprócz funkcji kradzieży danych zawiera również moduł umożliwiający przeprowadzanie ataków DDoS (Distributed Denial of Service). Jak podają badacze, pakiet obsługuje ataki typu HTTP flood, TCP flood, UDP flood oraz TCP reset. W kodzie znaleziono również odniesienia do „phantom bot”, co sugeruje, że zainfekowane maszyny mogą być wykorzystywane jako element botnetu.

Jak się bronić i co robić w przypadku infekcji?

Łączna liczba pobrań wszystkich czterech pakietów wyniosła 2678, co oznacza, że zagrożenie dotknęło stosunkowo wąską grupę, ale potencjalne skutki mogą być poważne. Programiści, którzy pobrali któreś z wymienionych pakietów, powinni natychmiast usunąć je z projektu i zmienić wszystkie dane uwierzytelniające oraz klucze API na maszynach, które miały styczność z zainfekowanym kodem.

W szerszej perspektywie kampania ta pokazuje, jak szybko wyciek kodu źródłowego może zostać wykorzystany przez innych aktorów zagrożeń. OXsecurity zaleca, aby zespoły bezpieczeństwa priorytetowo traktowały przywracanie systemów z kopii zapasowej sprzed daty infekcji. Jeśli nie jest to możliwe, proces ręcznego czyszczenia powinien być bardzo dokładny, ponieważ „atakujący mogą ponownie zainstalować usunięty kod przez backdoor, jeśli jakikolwiek komponent pozostanie aktywny”.

Dla firm i programistów kluczowe znaczenie ma weryfikacja integralności używanych pakietów. Warto korzystać z narzędzi do skanowania zależności, takich jak npm audit, oraz unikać instalowania pakietów z nieznanych źródeł. W przypadku npm szczególnie ważne jest sprawdzanie, czy nazwa pakietu nie zawiera literówek, a także czy ma on odpowiednią liczbę pobrań i pozytywne opinie społeczności.

Ataki na łańcuch dostaw w ekosystemie npm nie są nowością, ale kampania z wykorzystaniem Shai-Hulud pokazuje, że zagrożenie ewoluuje. Warto śledzić komunikaty firm bezpieczeństwa oraz reagować na ostrzeżenia o nowych złośliwych pakietach. W przypadku wątpliwości co do bezpieczeństwa projektu, najlepszym rozwiązaniem jest tymczasowe wyłączenie podejrzanych zależności i przeprowadzenie audytu bezpieczeństwa.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR