Mais de 100 pacotes NPM e PyPI são comprometidos em novos ataques de cadeia de suprimentos Shai-Hulud
Mais de 100 pacotes NPM e PyPI são comprometidos em novos ataques de cadeia de suprimentos Shai-Hulud, com variantes Miasma e Hades.
16 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a shai-hulud.
Mais de 100 pacotes NPM e PyPI são comprometidos em novos ataques de cadeia de suprimentos Shai-Hulud, com variantes Miasma e Hades.
Grupo Shai-Hulud compromete 19 pacotes científicos no PyPI para roubar segredos de desenvolvedores em ataque à cadeia de suprimentos.
Ataque à cadeia de suprimentos compromete pacotes npm da Red Hat, distribuindo malware Miasma para roubar credenciais de desenvolvedores. Veja como mitigar riscos.
Quatro pacotes maliciosos no npm roubam chaves SSH, credenciais de nuvem e carteiras de criptomoedas. Um clone do malware Shai-Hulud é detectado, exigindo ações imediatas de desinstalação e rotação de credenciais.
O grupo criminoso TeamPCP liberou o código-fonte do worm Shai-Hulud, incentivando o uso em ataques de cadeia de suprimentos com promessas de recompensas financeiras. Especialistas alertam para riscos críticos de segurança e orientações de defesa.
Ataque de cadeia de suprimentos compromete 170 pacotes npm e usa gatilho auto-replicante, com roubo de credenciais e comportamento de verme.
Ataque à cadeia de suprimentos compromete pacotes npm da SAP com variante do malware Shai-Hulud que executa binários maliciosos durante instalação.
Reportagem sobre incidentes apelidados de ‘Shai‑hulud’ descreve worms autorreplicantes em cadeias de suprimento de software; há relatos de ampla propagação, mas o impacto quantitativo ainda é incerto, exigindo verificação de artefatos e medidas de contenção.
Relatos técnicos indicam que as defesas do npm introduzidas após os ataques Shai‑Hulud podem ser contornadas por dependências referenciadas via Git. A lacuna permite entrega de código fora das proteções aplicadas a pacotes do registro, exigindo revisão de uso de dependências Git e validação de proveniência.
Pesquisadores encontraram uma nova variante do worm Shai‑Hulud dentro do pacote npm "@vietmoney/react-big-calendar". A atualização reativou comportamento malicioso, alertando para riscos de supply chain em projetos que não travam ou auditam dependências. Recomenda‑se auditoria de dependências e SCA em pipelines CI.