最新新闻
为您推荐

Mini Shai-Hulud蠕虫通过单个被盗账户在30分钟内劫持323个npm包

作者Micah AbiodunMicah Abiodun 2 分钟阅读
  • Mini Shai-Hulud 蠕虫于 5 月 19 日通过被劫持的“atool”账户破坏了 323 个 npm 包,发布了 639 个恶意版本。
  • 受影响的包包括 echarts-for-react(周下载量 110 万)、size-sensor(420 万)以及阿里巴巴整个 @antv 数据可视化生态系统。
  • 此次更广泛的攻击活动现已波及 502 个包中的 1,055 个版本,涉及 npm、PyPI 和 Composer 注册表。

5月19日,Mini Shai-Hulud蠕虫入侵了一个npm维护者账户,并在不到30分钟内向323个包推送了639个恶意版本。

被入侵的账户“atool”([email protected])发布了阿里巴巴的整个@antv数据可视化堆栈,以及用于加密仪表板、DeFi前端和金融科技应用程序的独立库。

流量最高的目标:size-sensor每周下载量420万,echarts-for-react 110万,@antv/scale 220万,timeago.js 115万。

使用semver范围的项目,如 ^3.0.6 对于echarts-for-react,在下一次干净安装时自动解析到恶意版本3.2.7。维护者在1小时内关闭了GitHub安全警告,将它们埋在已关闭的问题中。

有效载荷窃取什么以及如何持久化

根据Socket.dev的数据,该恶意软件收集了20多种类型的凭据:通过EC2和ECS元数据获取的AWS密钥、Google Cloud和Azure令牌、GitHub和npm令牌、SSH密钥、Kubernetes服务账户、HashiCorp Vault密钥、Stripe API密钥、数据库连接字符串,以及来自1Password和Bitwarden的本地密码库。

数据外泄通过两个渠道运行。被盗凭据使用AES-256-GCM加密并发送到命令与控制服务器。

作为后备,蠕虫使用被盗的GitHub令牌创建具有Dune主题名称(如sardaukar-melange-742或fremen-sandworm-315)的公共存储库,然后将被盗数据作为文件提交。StepSecurity报告称,已有超过2,500个GitHub存储库包含与该活动相关的指标。

此外,蠕虫对通过HTTPS传输的OpenTelemetry跟踪中的被盗数据进行加密。在基于Linux的机器上,它设置了一个systemd用户服务,即使在包被移除后也能从GitHub获取指令。

蠕虫修改.vscode和.claude配置文件,以确保在开发环境中重新激活。

活动仍在扩大

这是第三波。正如Cryptopolitan在1月报道的那样,最初的Shai-Hulud变种入侵了Trust Wallet的npm包,造成850万美元的损失。第二波袭击发生在5月11日,针对Mistral AI、TanStack、UiPath和Guardrails AI。

Socket已能够通过npm、PyPI和Composer识别总共1,055个受感染版本,涉及502个不同的包。

据Datadog研究人员称,该活动背后的威胁组织TeamPCP已在地下黑客论坛上推广其工具。出现了使用不同命令与控制服务器的模仿版本,使得归因变得困难。

SlowMist首席执行官23pds表示,任何安装了受影响版本的环境都应被视为完全被入侵。

一些建议的操作包括撤销所有访问令牌、轮换AWS、GitHub、npm和云提供商的凭据、为账户发布实施多因素身份验证,以及审查存储库中的任何可疑活动。

如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。

常见问题

什么是 Mini Shai-Hulud?

Mini Shai-Hulud 是一种自我复制的恶意软件活动,据信由以牟利为目的的 TeamPCP 团伙所为。该活动通过被篡改的 npm 包传播,窃取开发者凭证,并利用这些凭证冒充合法维护者身份发布更多被投毒的包版本。

哪些 npm 包受到影响?

根据 SafeDep 和 Socket 的研究,5 月 19 日的这波攻击破坏了与 npm 账户

如果开发者安装了受影响的软件包,应该怎么做?

安全研究人员建议将机器或 CI 运行器视为已完全被攻陷:轮换所有凭据(AWS、GitHub、npm、SSH、数据库),启用双因素认证,审计 GitHub 以查找与本次攻击活动命名模式匹配的非授权仓库,并从开发者工具配置文件中删除持久化后门,例如 `.vscode/tasks.json` 和 `.claude/settings.json`。

分享本文

免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Micah Abiodun

Micah Abiodun

Micah Abiodun 充分利用其在塔林理工大学(TalTech)获得的环境工程与管理硕士(MSc)学位,为 Cryptopolitan 打磨内容并撰写价格预测新闻。如今他已在加密媒体领域深耕第 7 个年头,专注于报道主流加密货币、山寨币、DeFi、稳定币、宏观趋势及新兴技术。

更多新闻…