Le ver Mini Shai-Hulud détournant 323 packages npm en moins de 30 minutes via un seul compte volé

- Le ver Mini Shai-Hulud a compromis 323 paquets npm via le compte « atool » piraté le 19 mai, publiant 639 versions malveillantes.
- Les paquets affectés incluent echarts-for-react (1,1 million de téléchargements hebdomadaires), size-sensor (4,2 millions) et l'écosystème entier de visualisation de données @antv d'Alibaba.
- La campagne plus large a désormais touché 1 055 versions sur 502 paquets répartis entre les dépôts npm, PyPI et Composer.
Le 19 mai, le ver Mini Shai-Hulud a compromis un compte de mainteneur npm et a poussé 639 versions malveillantes à travers 323 packages en moins de 30 minutes.
Le compte compromis, « atool » ([email protected]), publie l'intégralité de la pile de visualisation de données @antv d'Alibaba ainsi que des bibliothèques autonomes utilisées dans les tableaux de bord crypto, les interfaces avant de la DeFi et les applications fintech.
Les cibles à la plus forte fréquentation : size-sensor avec 4,2 millions de téléchargements hebdomadaires, echarts-for-react avec 1,1 million, @antv/scale avec 2,2 millions, et timeago.js avec 1,15 million.
Projets utilisant des plages de versions semver comme ^3.0.6 pour echarts-for-react a été automatiquement résolu vers la version malveillante 3.2.7 lors de la prochaine installation propre. Le mainteneur a fermé les avertissements de sécurité GitHub en moins d'une heure, les enfouissant dans les problèmes fermés.
Ce que le payload vole et comment il persiste
Le malware récolte plus de 20 types d'identifiants : clés AWS via les métadonnées EC2 et ECS, jetons Google Cloud et Azure, jetons GitHub et npm, clés SSH, comptes de service Kubernetes, secrets HashiCorp Vault, clés API Stripe, chaînes de connexion aux bases de données et coffres-forts de mots de passe locaux de 1Password et Bitwarden, selon Socket.dev.
L'exfiltration s'effectue par deux canaux. Les identifiants volés sont chiffrés avec AES-256-GCM et envoyés à un serveur de commande et de contrôle.
En cas de défaillance, le ver utilise des jetons GitHub compromis pour créer des dépôts publics avec des noms thématiques Dune comme sardaukar-melange-742 ou fremen-sandworm-315, puis y commit les données volées sous forme de fichiers. StepSecurity a signalé que plus de 2 500 dépôts GitHub contiennent déjà des indicateurs liés à cette campagne.
De plus, le ver chiffre les données volées dans les traces OpenTelemetry transférées via HTTPS. Sur les machines basées sur Linux, il met en place un service utilisateur systemd capable de récupérer des instructions depuis GitHub même après la suppression du package.
Le ver modifie les fichiers de configuration .vscode et .claude pour assurer sa réactivation dans les environnements de développement.
La campagne continue de croître
C'est la troisième vague. Comme Cryptopolitan l'a rapporté en janvier, la variante originale de Shai-Hulud a touché les packages npm de Trust Wallet et a causé 8,5 millions de dollars de pertes. La deuxième vague a frappé Mistral AI, TanStack, UiPath et Guardrails AI le 11 mai.
Socket a pu identifier au total 1 055 versions compromises dans 502 packages distincts via npm, PyPI et Composer.
Le groupe de menaces derrière la campagne, TeamPCP, a promu ses outils sur les forums de piratage souterrains, selon les chercheurs de Datadog. Des versions copiées sont apparues, utilisant différents serveurs de commande et de contrôle, ce qui rend l'attribution difficile.
Le PDG de SlowMist, 23pds, a déclaré que tout environnement ayant installé des versions affectées devait être considéré comme entièrement compromis.
Certaines actions recommandées incluent la révocation de tous les jetons d'accès, le changement des identifiants pour AWS, GitHub, npm et les fournisseurs cloud, la mise en place de l'authentification multi-facteurs pour la publication de comptes, et l'examen de toute activité suspecte au sein des dépôts.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Qu'est-ce que Mini Shai-Hulud ?
Mini Shai-Hulud est une campagne de malware auto-réplicative attribuée à un groupe motivé financièrement appelé TeamPCP, qui se propage via des paquets npm compromis, vole les identifiants des développeurs et utilise ces accès pour publier de nouvelles versions empoisonnées sous l'identité de mainteneurs légitimes.
Quels packages npm ont été touchés ?
La vague du 19 mai a compromis 323 paquets et 639 versions liés au compte npm « atool », notamment echarts-for-react (environ 1,1 million de téléchargements hebdomadaires), la suite de visualisation de données @antv d'Alibaba, timeago.js et size-sensor, selon les recherches de SafeDep et Socket.
Que doivent faire les développeurs s'ils ont installé un package concerné ?
Les chercheurs en sécurité recommandent de considérer la machine ou l'exécuteur CI comme entièrement compromis : faites tourner tous les identifiants (AWS, GitHub, npm, SSH, base de données), activez l'authentification à deux facteurs, auditez GitHub pour détecter des dépôts non autorisés correspondant au modèle de nommage de la campagne, et supprimez les portes dérobées persistantes des fichiers de configuration des outils de développement tels que `.vscode/tasks.json` et `.claude/settings.json`.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Micah Abiodun
Micah Abiodun met à profit son Master en Ingénierie et Gestion de l'Environnement (MSc) à l'Université de Technologie de Tallinn (TalTech) pour peaufiner ses articles sur les prévisions de prix et l'actualité à Cryptopolitan. Fort de sept années d'expérience dans les médias cryptographiques, il couvre les principales cryptomonnaies, les altcoins, la finance décentralisée (DeFi), les stablecoins, les tendances macroéconomiques et les technologies émergentes.
















