Атака на npm задела 868 пакетов с миллиардами установок

В npm — крупнейшем хранилище библиотек для JavaScript — идёт активная атака Shai-Hulud. Началась она со взлома аккаунта одного автора пакета, а по разбору Aikido задето уже 868 пакетов с более чем двумя миллиардами установок в месяц.
Механика простая: в пакет добавляется скрипт, который срабатывает при установке и собирает ключи доступа к npm, GitHub, AWS, Kubernetes и Vault. Собранными данными взломщик заходит к следующим авторам, и цепочка растёт сама. Для команд, которые раздают агентам живые ключи, это тот же риск, только с большим радиусом поражения.
International Cyber Digest@IntCyberDigest
‼️ BREAKING: An active npm supply chain attack has compromised at least 868 packages carrying over 2 billion monthly installs with a credential-stealing worm. Shai-Hulud is back. It started with the compromise of the GitHub account of the maintainer behind keyv, a library with https://t.co/OpaAa64w8i
7 946 ♡
4 августа 2026Что говорят
xnorswapHacker News
Любой пакет, в котором внезапно появился pre-install хук, которого раньше не было, надо блокировать и рассматривать как крайне подозрительный. Пора вообще убивать pre/post-install хуки — начните с моратория на новые.
vlovich123Hacker News
«868 пакетов, суммарно свыше 2 млрд установок в месяц» — это ленивая писанина ради кликов. Кому важно, сколько установок бывает в обычном месяце? Такие цифры почти наверняка набегают в CI, где никаких секретов нет; вопрос в том, сколько установок именно скомпрометированной версии произошло вне CI.
avaerHacker News
Удивительно, что GitHub до сих пор не сделал простой классификатор для публичных репозиториев, чтобы заранее блокировать аккаунт, загружающий такую явную гадость, — хотя бы до того, как репозиторий станет находимым, чтобы его не использовали как точку сбора. Вот это было бы реально полезной тратой денег на ИИ.