Το δεύτερο κύμα της επίθεσης στην αλυσίδα εφοδιασμού Shai-Hulud έχει επεκταθεί στο οικοσύστημα Maven μετά την παραβίαση περισσότερων από 830 πακέτων στο μητρώο npm.
Δείτε επίσης: Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Η Ομάδα Έρευνας Socket εντόπισε ένα πακέτο Maven Central με την ονομασία org.mvnpm:posthog-node:4.18.1 που ενσωματώνει τα ίδια δύο συστατικά που συνδέονται με το Shai-Hulud: το φορτωτή “setup_bun.js” και το κύριο φορτίο “bun_environment.js“. “Αυτό σημαίνει ότι το έργο PostHog έχει παραβιασμένες εκδόσεις τόσο στο JavaScript/npm όσο και στα οικοσυστήματα Java/Maven, καθοδηγούμενες από το ίδιο φορτίο Shai Hulud v2,” ανέφερε η εταιρεία κυβερνοασφάλειας σε ενημέρωση την Τρίτη.
Αξίζει να σημειωθεί ότι το πακέτο Maven Central δεν δημοσιεύεται από το ίδιο το PostHog. Αντίθετα, οι συντεταγμένες “org.mvnpm” δημιουργούνται μέσω μιας αυτοματοποιημένης διαδικασίας mvnpm που αναδημιουργεί πακέτα npm ως αντικείμενα Maven. Η ομάδα του Maven Central εργάζεται για την εφαρμογή επιπλέον προστασιών για την αποτροπή της αναδημιουργίας ήδη γνωστών παραβιασμένων στοιχείων npm. Από τις 25 Νοεμβρίου 2025, όλα τα κατοπτριζόμενα αντίγραφα έχουν διαγραφεί.
Η εξέλιξη αυτή έρχεται καθώς το “δεύτερο κύμα” του περιστατικού στην αλυσίδα εφοδιασμού έχει στοχεύσει προγραμματιστές παγκοσμίως με στόχο την κλοπή ευαίσθητων δεδομένων όπως κλειδιά API, διαπιστευτήρια cloud και tokens npm και GitHub, διευκολύνοντας βαθύτερη παραβίαση της αλυσίδας εφοδιασμού με τρόπο που μοιάζει με worm. Η τελευταία έκδοση έχει επίσης εξελιχθεί για να είναι πιο κρυφή, επιθετική, κλιμακούμενη και καταστροφική. Εκτός από το να δανείζεται την συνολική αλυσίδα μόλυνσης της αρχικής παραλλαγής του Σεπτεμβρίου, η επίθεση επιτρέπει στους κακόβουλους παράγοντες να αποκτούν μη εξουσιοδοτημένη πρόσβαση σε λογαριασμούς συντηρητών npm και να δημοσιεύουν τροποποιημένες εκδόσεις των πακέτων τους.
Δείτε ακόμα: Το npm registry worm είναι ακόμα εκτός ελέγχου

Όταν ανυποψίαστοι προγραμματιστές κατεβάζουν και εκτελούν αυτές τις βιβλιοθήκες, ο ενσωματωμένος κακόβουλος κώδικας δημιουργεί backdoor στους δικούς τους υπολογιστές, σαρώνει για μυστικά και τα εξάγει σε αποθετήρια GitHub χρησιμοποιώντας τα κλεμμένα tokens. Η επίθεση επιτυγχάνει αυτό με την έγχυση δύο κακόβουλων ροών εργασίας, μία από τις οποίες καταχωρεί το μηχάνημα του θύματος ως αυτο-φιλοξενούμενο δρομέα και επιτρέπει την αυθαίρετη εκτέλεση εντολών κάθε φορά που ανοίγει μια Συζήτηση GitHub.
Μια δεύτερη ροή εργασίας έχει σχεδιαστεί για να συλλέγει συστηματικά όλα τα μυστικά. Πάνω από 28.000 αποθετήρια έχουν επηρεαστεί από το περιστατικό. “Αυτή η έκδοση ενισχύει σημαντικά την μυστικότητα χρησιμοποιώντας το περιβάλλον εκτέλεσης Bun για να κρύψει τη βασική λογική της και αυξάνει το δυναμικό της κλίμακας αυξάνοντας το όριο μόλυνσης από 20 σε 100 πακέτα,” ανέφεραν οι Ronen Slavin και Roni Kuznicki της Cycode.
Οι επιθέσεις δείχνουν πόσο εύκολο είναι για τους επιτιθέμενους να εκμεταλλευτούν αξιόπιστα κανάλια διανομής λογισμικού για να προωθήσουν κακόβουλες εκδόσεις σε μεγάλη κλίμακα και να παραβιάσουν χιλιάδες προγραμματιστές κατάντη. Η αυτοαναπαραγωγική φύση του κακόβουλου λογισμικού σημαίνει ότι ένας μόνο παραβιασμένος λογαριασμός είναι αρκετός για να ενισχύσει την ακτίνα έκρηξης της επίθεσης και να τη μετατρέψει σε μια ευρεία εξάπλωση σε σύντομο χρονικό διάστημα. Περαιτέρω ανάλυση από την Aikido αποκάλυψε ότι οι κακόβουλοι παράγοντες εκμεταλλεύτηκαν ευπάθειες, εστιάζοντας ειδικά σε λανθασμένες ρυθμίσεις CI στις ροές εργασίας pull_request_target και workflow_run, στις υπάρχουσες ροές εργασίας GitHub Actions για να πραγματοποιήσουν την επίθεση και να παραβιάσουν έργα που συνδέονται με τα AsyncAPI, PostHog και Postman.
Δείτε επίσης: Πάνω από 46.000 ψεύτικα πακέτα npm κατακλύζουν το Registry

Η ευπάθεια “χρησιμοποίησε την επικίνδυνη σκανδάλη pull_request_target με τρόπο που επέτρεπε την εκτέλεση κώδικα που παρέχεται από οποιοδήποτε νέο αίτημα έλξης κατά τη διάρκεια της εκτέλεσης CI,” ανέφερε ο ερευνητής ασφαλείας Ilyas Makari. “Μια μόνο λανθασμένη ρύθμιση μπορεί να μετατρέψει ένα αποθετήριο σε ασθενή μηδέν για μια ταχέως εξαπλούμενη επίθεση, δίνοντας σε έναν αντίπαλο τη δυνατότητα να προωθήσει κακόβουλο κώδικα μέσω αυτοματοποιημένων αγωγών που βασίζεστε καθημερινά.” Εκτιμάται ότι η δραστηριότητα είναι η συνέχεια ενός ευρύτερου συνόλου επιθέσεων που στοχεύουν το οικοσύστημα που ξεκίνησε με την καμπάνια S1ngularity του Αυγούστου 2025, επηρεάζοντας αρκετά πακέτα Nx στο npm.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
