Дослідники з безпеки виявили новий складний варіант у еволюції ландшафту атак у ланцюжку постачання NPM. Виявлений 28 грудня 2025 року аналітиком Aikido Security Чарлі Еріктсеном, шкідливий штам, позначений як Shai-Hulud 3.0, є значним ескалацією автоматизованих векторів атак, спрямованих на екосистему з відкритим кодом.
Механіка атак і профіль загрози
Загроза використовує автономні механізми поширення для масштабного компрометування середовищ розробників. Орієнтуючись на іконку довіри у ланцюжку постачання менеджменту пакетів, Shai-Hulud 3.0 зосереджений на вилученні чутливих облікових даних розробників, ключів хмарної інфраструктури та секретів конфігурації середовища. Цей багатошаровий підхід до збору облікових даних відрізняє його від попередніх ітерацій.
Реакція спільноти безпеки
29 грудня команда безпеки SlowMist, під керівництвом головного офіцера з інформаційної безпеки 23pds, поширила всебічну рекомендацію з безпеки, яка підкреслює ризики, пов’язані з цим варіантом ланцюжка постачання NPM. Оповіщення підкреслює зростаючу складність автоматизованих атак у спільноті розробників.
Поточний стан і наслідки
На даний момент загроза залишається у контрольованій фазі розгортання з обмеженим операційним масштабом, що свідчить про активне тестування та вдосконалення перед потенційним ширшим розповсюдженням. Цей період виявлення дає спільноті розробників можливість для проактивних заходів захисту та зміцнення ланцюжка постачання.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Оповіщення безпеки розробника: Shai-Hulud 3.0 з'являється як остання загроза ланцюга поставок NPM
Дослідники з безпеки виявили новий складний варіант у еволюції ландшафту атак у ланцюжку постачання NPM. Виявлений 28 грудня 2025 року аналітиком Aikido Security Чарлі Еріктсеном, шкідливий штам, позначений як Shai-Hulud 3.0, є значним ескалацією автоматизованих векторів атак, спрямованих на екосистему з відкритим кодом.
Механіка атак і профіль загрози
Загроза використовує автономні механізми поширення для масштабного компрометування середовищ розробників. Орієнтуючись на іконку довіри у ланцюжку постачання менеджменту пакетів, Shai-Hulud 3.0 зосереджений на вилученні чутливих облікових даних розробників, ключів хмарної інфраструктури та секретів конфігурації середовища. Цей багатошаровий підхід до збору облікових даних відрізняє його від попередніх ітерацій.
Реакція спільноти безпеки
29 грудня команда безпеки SlowMist, під керівництвом головного офіцера з інформаційної безпеки 23pds, поширила всебічну рекомендацію з безпеки, яка підкреслює ризики, пов’язані з цим варіантом ланцюжка постачання NPM. Оповіщення підкреслює зростаючу складність автоматизованих атак у спільноті розробників.
Поточний стан і наслідки
На даний момент загроза залишається у контрольованій фазі розгортання з обмеженим операційним масштабом, що свідчить про активне тестування та вдосконалення перед потенційним ширшим розповсюдженням. Цей період виявлення дає спільноті розробників можливість для проактивних заходів захисту та зміцнення ланцюжка постачання.