Alerte – Le ver SSC « Shai-Hulud » revient avec 181 nouveaux packages compromis ciblant NPM/GitHub

0
121

Une découverte exclusive émanant de JFrog Security Research concernant une importante attaque de chaîne d’approvisionnement logicielle provenant de packages npm déclenche une alerte. Avec 181 nouveaux packages compromis identifiés par JFrog à ce jour, le risque est généralisé. Une remédiation immédiate exige la rotation de tous les jetons d’environnement compromis.

Tribune JFrog – Le nouveau ver auto-propagatif qui infecte actuellement les dépôts GitHub et les packages NPM a été baptisé par les attaquants : « Sha1-Hulud : The Second Coming ». Tout indique qu’il s’agit d’une évolution de la précédente attaque Shai-Hulud, au cours de laquelle le malware dérobait des données confidentielles des utilisateurs, les transférait vers un dépôt GitHub public, puis se reconditionnait dans l’ensemble des packages NPM disponibles de la victime afin de poursuivre sa propagation.

Éléments différenciant clés dans cette variante :

  • Évasion & Obfuscation : L’attaque initiale créait des dépôts prévisibles portant le nom de « shai-hulud », pour abriter les identifiants dérobés. Cette nouvelle variante génère des noms de dépôts aléatoires pour l’exfiltration, rendant la traque et la suppression des secrets divulgués plus difficiles pour les équipes de sécurité.
  • Nouveau payload : Le nouveau payload contient de nouvelles fonctionnalités, telles que l’élévation de privilèges, le détournement de DNS et une politique de « terre brûlée » (suppression des données de la machine victime).

Cette attaque Shai Hulud constitue une menace active qui continuera d’être surveillée par l’équipe JFrog Security Research.

Guy Korolevski, Security Researcher chez JFrog déclare :

« La nouvelle vague d’abus liés à la chaîne d’approvisionnement Shai Hulud marque une escalade critique des menaces sur la supply chain et représente une nouvelle attaque visant l’écosystème npm. Au-delà du simple vol d’identifiants, ce ver auto-réplicatif exécute désormais des protocoles destructeurs d’effacement de données lorsque les cibles ne disposent pas de jetons de valeur. Avec 181 nouveaux packages compromis identifiés par JFrog à ce jour, le risque est désormais généralisé. Une remédiation immédiate impose la rotation de tous les jetons d’environnement compromis. Par ailleurs, les organisations doivent passer d’une posture réactive à une stratégie préventive en instaurant une quarantaine de 14 jours sur les nouvelles versions de packages, une période tampon éprouvée qui empêche des mises à jour malveillantes, telles que bun_environment.js, d’infiltrer votre chaîne d’approvisionnement logicielle. »