Novo ramo do worm Shai‑Hulud detectado em pacote do npm
Pesquisadores alertaram para uma nova variação do worm Shai‑Hulud encontrada no registro npm dentro do pacote "@vietmoney/react-big-calendar", atualizado recentemente após longos períodos de inatividade.
O que foi identificado
A análise aponta que o pacote malicioso contém código que incorpora funcionalidades de entrega de payload e comportamento malicioso similar a ondas anteriores do Shai‑Hulud. O pacote foi originalmente publicado em março de 2021 por um usuário identificado e recebeu atualizações que reativaram comportamento malicioso.
Vetor e riscos
Pacotes npm comprometidos representam um risco direto para aplicações JavaScript/Node.js que importam dependências. Quando um pacote com alcance de supply chain é publicado ou atualizado, ele pode propagar malware para todos os projetos que o consumirem, especialmente em ambientes que não travam versões ou não fazem auditoria de dependências.
Recomendações imediatas
- Auditar dependências: escanear projetos para presença de "@vietmoney/react-big-calendar" e outras versões suspeitas.
- Congelar versões: use lockfiles (package-lock.json / npm shrinkwrap) e verifique alterações em atualizações de dependências.
- Escaners de SCA: integrar ferramentas de Software Composition Analysis em pipelines CI para detectar trojans em pacotes.
- Isolamento de builds: builds e ambientes de CI devem rodar com princípios de privilégio mínimo e sem credenciais desnecessárias.
O que falta
Os relatos descrevem a presença da nova variante e seu mecanismo básico, mas não apresentam um mapeamento exato do número de projetos impactados nem um indicador público de comprometimento em repositórios empresariais. Também não foram divulgadas amostras completas nem hashes no texto consultado.
Fonte: The Hacker News.