最新ニュース
あなたへのおすすめ

ミニShai-Huludワームが1つの盗まれたアカウントを通じて30分以内に323のnpmパッケージを乗っ取る

著者Micah AbiodunMicah Abiodun 2分で読了
  • Mini Shai-Hulud ワームは、5 月 19 日にハッキングされた「atool」アカウントを通じて 323 の npm パッケージに侵入し、639 の悪意あるバージョンを公開しました。
  • 影響を受けたパッケージには、週間ダウンロード数 110 万の echarts-for-react、420 万の size-sensor、そしてアリババの @antv データ可視化エコシステム全体が含まれます。
  • より広範なキャンペーンでは現在、npm、PyPI、Composer レジストリにまたがる 502 のパッケージで 1,055 バージョンが侵害されています。

5月19日、ミニShai-Huludワームは1つのnpmメンテナーアカウントを侵害し、30分未満で323パッケージにわたって639の悪意あるバージョンをプッシュしました。

侵害されたアカウント「atool」([email protected])は、Alibabaの全@antvデータ可視化スタックと、暗号ダッシュボード、DeFiフロントエンド、フィンテックアプリケーションで使用されるスタンドアロンライブラリを公開しています。

最もトラフィックの多いターゲット:週420万回のダウンロードがあるsize-sensor、110万回のecharts-for-react、220万回の@antv/scale、115万回のtimeago.js。

semver範囲(例:)を使用するプロジェクト ^3.0.6 echarts-for-reactは、次のクリーンインストール時に悪意あるバージョン3.2.7に自動解決されました。メンテナーは1時間以内にGitHubのセキュリティ警告を閉じ、それらをクローズドなイシューに隠しました。

ペイロードが窃取するものとその持続方法

マルウェアはSocket.devによると、20種類以上の資格情報タイプを収集します。これには、EC2およびECSメタデータ経由のAWSキー、Google CloudおよびAzureトークン、GitHubおよびnpmトークン、SSHキー、Kubernetesサービスアカウント、HashiCorp Vaultシークレット、Stripe APIキー、データベース接続文字列、1PasswordおよびBitwardenからのローカルパスワードバンキングが含まれます。

盗難データは2つのチャネルを通じて外部に送信されます。窃取された資格情報はAES-256-GCMで暗号化され、コマンド・アンド・コントロールサーバーに送信されます。

フォールバックとして、ワームは侵害されたGitHubトークンを使用して、sardaukar-melange-742やfremen-sandworm-315のようなDuneテーマの名前を持つ公開リポジトリを作成し、窃取したデータをファイルとしてコミットします。StepSecurityによると、すでに2,500以上のGitHubリポジトリにキャンペーンに関連する兆候が含まれています。

さらに、ワームはHTTPS経由で転送されるOpenTelemetryトレース内の窃取データに暗号化を使用します。Linuxベースのマシンでは、パッケージが削除された後でもGitHubから指示を取得できるsystemdユーザーサービスを設定します。

ワームは、開発環境での再アクティブ化を確保するために.vscodeおよび.claude設定ファイルを変更します。

キャンペーンは拡大を続けています

これは第3波です。Cryptopolitanが1月に報告したように、オリジナルのShai-Hulud変種はTrust Walletのnpmパッケージを攻撃し、850万ドルの損失を引き起こしました。第2波は5月11日にMistral AI、TanStack、UiPath、Guardrails AIを襲いました。

Socketは、npm、PyPI、およびComposerを通じて、合計502の異なるパッケージ内で1,055の侵害されたバージョンを特定できました。

キャンペーンの背後にある脅威グループTeamPCPは、Datadogの研究者によると、アンダーグラウンドのハッキングフォーラムでそのツールを宣伝しています。異なるコマンド・アンド・コントロールサーバーを使用するコピーcatバージョンが登場しており、帰属を困難にしています。

SlowMistのCEOである23pdsは、影響を受けたバージョンをインストールした環境は完全に侵害されたものとして扱うべきだと述べています。

推奨される対策には、すべてのアクセストークンの取り消し、AWS、GitHub、npm、およびクラウドプロバイダーの資格情報のローテーション、アカウント公開のための多要素認証の実装、リポジトリ内の不審なアクティビティのレビューが含まれます。

最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。

よくある質問

Mini Shai-Hulud とは?

Mini Shai-Hulud は、TeamPCP という金銭目的のグループによる自己複製型マルウェアキャンペーンで、侵害された npm パッケージを介して拡散し、開発者の認証情報を窃取して、正当なメンテナの身元を装ってさらに汚染されたパッケージバージョンを公開します。

どの npm パッケージが影響を受けましたか?

SafeDep と Socket の調査によると、5 月 19 日の一斉攻撃では、npm アカウント「atool」に関連する 323 のパッケージと 639 のバージョンが侵害され、これには週間ダウンロード数が約 110 万の echarts-for-react、アリババの @antv データ可視化スイート、timeago.js、size-sensor が含まれます。

影響を受けたパッケージをインストールしてしまった場合、開発者はどうすべきですか?

セキュリティ研究者は、マシンまたはCIランナーを完全に侵害されたものとして扱うことを推奨しています。すべての認証情報(AWS、GitHub、npm、SSH、データベース)をローテーションし、二要素認証を有効化し、キャンペーンの命名パターンに一致する不正なリポジトリについてGitHubを検証し、`.vscode/tasks.json`や`.claude/settings.json`などの開発者ツール設定ファイルから永続的なバックドアを削除してください。

この記事をシェア

免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Micah Abiodun

Micah Abiodun

マイカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学および管理(MSc)の知識を活かし、Cryptopolitan でコンテンツの質を高め、価格予測ニュースを提供しています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号資産、アルトコイン、DeFi、ステーブルコイン、マクロトレンド、そして新興技術について幅広く取り上げています。

もっと見る… ニュース