Hack Alerta

Novo ramo do worm Shai‑Hulud detectado em pacote do npm

Pesquisadores encontraram uma nova variante do worm Shai‑Hulud dentro do pacote npm "@vietmoney/react-big-calendar". A atualização reativou comportamento malicioso, alertando para riscos de supply chain em projetos que não travam ou auditam dependências. Recomenda‑se auditoria de dependências e SCA em pipelines CI.

Novo ramo do worm Shai‑Hulud detectado em pacote do npm

Pesquisadores alertaram para uma nova variação do worm Shai‑Hulud encontrada no registro npm dentro do pacote "@vietmoney/react-big-calendar", atualizado recentemente após longos períodos de inatividade.

O que foi identificado

A análise aponta que o pacote malicioso contém código que incorpora funcionalidades de entrega de payload e comportamento malicioso similar a ondas anteriores do Shai‑Hulud. O pacote foi originalmente publicado em março de 2021 por um usuário identificado e recebeu atualizações que reativaram comportamento malicioso.

Vetor e riscos

Pacotes npm comprometidos representam um risco direto para aplicações JavaScript/Node.js que importam dependências. Quando um pacote com alcance de supply chain é publicado ou atualizado, ele pode propagar malware para todos os projetos que o consumirem, especialmente em ambientes que não travam versões ou não fazem auditoria de dependências.

Recomendações imediatas

  • Auditar dependências: escanear projetos para presença de "@vietmoney/react-big-calendar" e outras versões suspeitas.
  • Congelar versões: use lockfiles (package-lock.json / npm shrinkwrap) e verifique alterações em atualizações de dependências.
  • Escaners de SCA: integrar ferramentas de Software Composition Analysis em pipelines CI para detectar trojans em pacotes.
  • Isolamento de builds: builds e ambientes de CI devem rodar com princípios de privilégio mínimo e sem credenciais desnecessárias.

O que falta

Os relatos descrevem a presença da nova variante e seu mecanismo básico, mas não apresentam um mapeamento exato do número de projetos impactados nem um indicador público de comprometimento em repositórios empresariais. Também não foram divulgadas amostras completas nem hashes no texto consultado.

Fonte: The Hacker News.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.