De acordo com a empresa de segurança blockchain SlowMist, seu sistema de monitoramento de ameaças MistEye detectou um sofisticado worm npm chamado “Mini Shai-Hulud” se espalhando por projetos de desenvolvedores, incluindo TanStack, UiPath e DraftLab. O malware usa credenciais comprometidas do GitHub para publicar pacotes disfarçados como atualizações legítimas, injetando um script oculto chamado router_init.js que é executado silenciosamente em ambientes de CI/CD, como o GitHub Actions. O worm mira chaves de CI/CD, credenciais de infraestrutura em nuvem e informações de carteiras de criptomoedas, exfiltrando dados via a infraestrutura do GitHub. A SlowMist orientou os projetos afetados a escanear imediatamente pipelines de CI/CD em busca de router_init.js, rotacionar todas as credenciais de GitHub e de nuvem expostas e monitorar os ambientes de desenvolvimento para identificar atividades suspeitas em segundo plano.
Related News
Google revela o primeiro caso de vulnerabilidade zero-day criada por IA: hackers tentam burlar a 2FA em larga escala
A cadeia de suprimentos npm do TanStack foi atacada por Mini Shai-Hulud, e a versão 84 teve certificados adulterados para roubar código
SlowMist alerta sobre um ataque de phishing por extensão falsa do TronLink para Chrome