Новости компьютерной безопасности:

  Latest News

Massive “Shai-Halud” Supply Chain Attack Compromised 477 NPM Packages

С сайта: Vulnerability(cybersecuritynews.com)

Massive “Shai-Halud” Supply Chain Attack Compromised 477 NPM Packages

Author: Florence Nightingale

A large-scale supply chain attack dubbed “Shai-Halud” that infiltrated the JavaScript ecosystem via the npm registry.

In total, 477 packages, including packages from CrowdStrike, were found to contain stealthy backdoors and trojanized modules designed to siphon credentials, exfiltrate source code, and enableremote code execution (RCE)on developer machines.

Key Takeaways
1. Obfuscated backdoors hit 477 npm packages via minor version updates.
2. Payload harvested and exfiltrated credentials to a C2 server.
3. Fix by pinning versions, supply-chain scanning, checksum checks, and rotating secrets.
Shai-Halud Supply Chain Attack
The adversary’s campaign began in early August 2025, when compromised maintainer accounts were used to publish malicious updates under minor version bumps (e.g., from 1.2.3 to 1.2.4). 

Each update injected a small, obfuscated payload within the module entry file (typically index.js). This loader reached out to a command-and-control (C2) server to fetch a second-stage payload.

Socket reports that the payload searched project directories for .env files, SSH private keys (id_rsa), and Git credentials stored in .git/config, then transmitted them in encrypted form back to the attacker’s infrastructure.

cyber security news
Packages compromised

Shai-Halud’s use of version-range hijacking allowed attackers to maintain persistence: downstream projects specifying dependencies with loose semver ranges (e.g., “^1.2.0”) automatically pulled in the trojanized release.

Many high-profile libraries, ranging from development tools and CLI utilities to UI component frameworks, were affected, amplifying the blast radius. Detection strategies include:

Integrate tools like npm audit, Snyk, or OWASP Dependency-Check into CI pipelines to flag anomalous version releases.

Validate package integrity against known good SHA-256 hashes via npm ci –prefer-offline –hash-checksums. Employ runtime monitoring (e.g., Sysmon on Windows, auditd on Linux) to detect unexpected network calls or use of eval().

Mitigations
  • Lock Dependency Versions: Pin to specific package versions and avoid wide semver ranges.
  • Rotate Secrets: Revoke and regenerate any exposed API tokens, SSH keys, and environment variables.
  • Audit Your Dependencies: Run npm ls –prod –depth=0 to see direct dependencies and cross-check against advisories.

As open-source ecosystems remain a prime target, securing the software supply chain through rigorous validation and continuous monitoring is more critical than ever.

Free live webinar on new malware tactics from our analysts! Learn advanced detection techniques -> Register for Free



#Cyber_Security_News #Vulnerability #Vulnerability_News #cyber_security #cyber_security_news

Оригинальная версия на сайте: Massive “Shai-Halud” Supply Chain Attack Compromised 477 NPM Packages
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.