ΑρχικήSecurityCISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Η CISA εξέδωσε επείγουσα ειδοποίηση ασφαλείας ως απάντηση σε μια μεγάλης κλίμακας επίθεση software supply chain στο npmjs.com, το μεγαλύτερο μητρώο πακέτων JavaScript στον κόσμο. Ένα self-replicating worm, με την ονομασία Shai-Hulud, έχει διεισδύσει σε περισσότερα από 500 πακέτα npm και έχει εισαγάγει κακόβουλο κώδικα που εξαπλώνεται επιθετικά, εκμεταλλευόμενο διαπιστευτήρια προγραμματιστών και npm publish workflows.

CISA Shai-Hulud worm 500+ πακέτα npm

Μετά την εξασφάλιση αρχικής πρόσβασης, πιθανώς μέσω ενός παραβιασμένου λογαριασμού συντηρητή, το Shai-Hulud αναπτύσσει ένα εξελιγμένο payload που σαρώνει για ευαίσθητα διαπιστευτήρια αποθηκευμένα σε environment variables και τοπικά αρχεία ρυθμίσεων.

Το κακόβουλο λογισμικό στοχεύει GitHub Personal Access Tokens (PATs) και κλειδιά API για AWS, GCP και Azure, εκμεταλλευόμενο κοινές πρακτικές CI/CD όπου τα tokens διατηρούνται ακούσια. Μόλις συλλεχθούν, τα διαπιστευτήρια εξάγονται σε ένα endpoint που ελέγχεται από τον δράστη και ταυτόχρονα ανεβαίνουν σε ένα δημόσιο αποθετήριο GitHub με την ονομασία Shai-Hulud μέσω του GitHub/user/repos API.

Δείτε επίσης: CISA: Παραβίαση Δικτύου Ομοσπονδιακού Οργανισμού των ΗΠΑ μέσω GeoServer

Στη συνέχεια, το Shai-Hulud χρησιμοποιεί έναν αυτοματοποιημένο βρόχο για να αποκτήσει πρόσβαση στο μητρώο npm με κλεμμένα tokens. Χρησιμοποιώντας το npm CLI, εισάγει κακόβουλο JavaScript στο αρχείο εισόδου, συχνά το index.js, άλλων πακέτων στο dependency tree του προγραμματιστή.

Μετά την εισαγωγή, το worm εκτελεί την εντολή ‘npm version patch && npm publish –access public’ για να δημοσιεύσει μια τροποποιημένη έκδοση, διαιωνίζοντας έτσι την εξάπλωσή του.

Ο μηχανισμός αυτοαναπαραγωγής του worm εκμεταλλεύεται τα μεταβατικά dependencies: οποιοδήποτε project που εξαρτάται από ένα από τα παραβιασμένα πακέτα μπορεί ακούσια να γίνει νέος ξενιστής.

CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Τρόποι προστασίας

Η CISA συνιστά άμεση δράση για την ανίχνευση και την αποκατάσταση αυτής της παραβίασης:

  • Εξετάστε όλα τα αρχεία package-lock.json και yarn.lock για να εντοπίσετε πακέτα που κυκλοφόρησαν μετά τις 16 Σεπτεμβρίου 2025. Χρησιμοποιήστε το npm audit και εργαλεία στατικής ανάλυσης για να επισημάνετε απροσδόκητες αλλαγές κώδικα ή πρόσθετα postinstall scripts.
  • Κάντε rotation όλα τα διαπιστευτήρια προγραμματιστών και ανακαλέστε τα εκτεθειμένα GitHub PATs. Εφαρμόστε πολυπαραγοντικό έλεγχο ταυτότητας (MFA), ανθεκτικό στο phishing, σε κάθε λογαριασμό προγραμματιστή, ιδιαίτερα για συνδέσεις στο GitHub και στο μητρώο npm.
  • Εφαρμόστε IDS/IPS rules για την παρακολούθηση μη φυσιολογικών συνδέσεων SSH και HTTPS. Αποκλείστε το εξερχόμενο traffic προς γνωστά ύποπτα σημεία, συμπεριλαμβανομένων domains webhook.site, και ελέγξτε τα firewall logs για απροσδόκητα DNS queries και εξερχόμενες συνδέσεις σε άγνωστα IP ranges.
  • Αφαιρέστε τις περιττές εφαρμογές GitHub και τις άδειες OAuth. Ενεργοποιήστε branch protection rules, secret scanning και τις ενημερώσεις ασφαλείας Dependabot. Ελέγξτε τα webhooks και τα μυστικά σε επίπεδο αποθετηρίου για μη εξουσιοδοτημένες αλλαγές.
  • Καρφιτσώστε dependencies σε γνωστές ασφαλείς εκδόσεις που δημοσιεύθηκαν πριν από τις 16 Σεπτεμβρίου 2025. Ορίστε αυστηρά semver ranges (π.χ., “lodash”: “4.17.21”) στο package.json για να αποτρέψετε ακούσιες ενημερώσεις σε παραβιασμένες εκδόσεις.

Δείτε επίσης: Χάκερ εκμεταλλεύονται την υπηρεσία IMDS για πρόσβαση σε περιβάλλοντα cloud

Η ενισχυμένη επαγρύπνηση σε όλο το development pipeline είναι κρίσιμη για την αναχαίτιση της εξάπλωσης του worm και την προστασία της ακεραιότητας του οικοσυστήματος npm.

Η επίθεση Shai-Hulud στο npmjs.com αποκαλύπτει για ακόμη μία φορά πόσο ευάλωτο μπορεί να γίνει το παγκόσμιο οικοσύστημα λογισμικού όταν στοχεύεται η αλυσίδα εφοδιασμού (software supply chain). Δεν μιλάμε για μια τυπική κακόβουλη βιβλιοθήκη, αλλά για ένα αυτοαναπαραγόμενο worm που εκμεταλλεύεται βαθιά τη ροή εργασίας των προγραμματιστών — από CI/CD pipelines μέχρι τα tokens πρόσβασης σε GitHub και cloud υπηρεσίες.

CISA: Το Shai-Hulud worm έχει παραβιάσει 500+ πακέτα npm

Η σημασία του συμβάντος δεν περιορίζεται στην npm κοινότητα. Το npm είναι ο πυρήνας σχεδόν κάθε μοντέρνου web ή server-side project. Μία μόλυνση μπορεί να εξαπλωθεί αλυσιδωτά σε εκατοντάδες εφαρμογές, επηρεάζοντας επιχειρήσεις που ίσως ούτε γνωρίζουν ότι εξαρτώνται από το μολυσμένο πακέτο. Η επιθετική τακτική του Shai-Hulud να δημοσιεύει νέες μολυσμένες εκδόσεις αυτόματα δείχνει ότι οι επιτιθέμενοι ποντάρουν στις ευκολίες που προσφέρουν τα dependency managers — το ίδιο το εργαλείο που φτιάχτηκε για να διευκολύνει τους developers μπορεί να γίνει όπλο εναντίον τους.

Οι ομάδες ανάπτυξης πρέπει να σταματήσουν να θεωρούν τα dependencies “ασφαλή από προεπιλογή” και να υιοθετήσουν πρακτικές όπως το pinning εκδόσεων, τα code reviews σε εξωτερικές βιβλιοθήκες και η συνεχής παρακολούθηση για απροσδόκητες αλλαγές.

Δείτε επίσης: Chrome: Ευπάθειες επιτρέπουν διαρροή δεδομένων & system crashes

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, πλατφόρμες όπως το GitHub και το npm οφείλουν να ενισχύσουν την ανίχνευση κακόβουλης δραστηριότητας, ίσως με machine learning που ανιχνεύει ύποπτα publish patterns ή ανωμαλίες στον κώδικα. Το Shai-Hulud είναι προειδοποίηση ότι οι επιθέσεις σε αλυσίδες εφοδιασμού γίνονται όλο και πιο αυτοματοποιημένες και μαζικές, απειλώντας την εμπιστοσύνη που στηρίζει ολόκληρη τη βιομηχανία λογισμικού.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS