Theo công ty bảo mật blockchain SlowMist, hệ thống theo dõi mối đe dọa MistEye của hãng đã phát hiện một loại sâu npm (worm) tinh vi có tên “Mini Shai-Hulud” lây lan qua các dự án nhà phát triển, bao gồm TanStack, UiPath và DraftLab. Phần mềm độc hại sử dụng thông tin xác thực GitHub bị xâm phạm để đăng các gói tin được ngụy trang như các bản cập nhật hợp pháp, đồng thời chèn một tập lệnh ẩn có tên router_init.js chạy âm thầm trong các môi trường CI/CD như GitHub Actions. Con sâu nhắm vào các khóa CI/CD, thông tin xác thực hạ tầng đám mây và thông tin ví tiền điện tử, và trích xuất dữ liệu thông qua hạ tầng GitHub. SlowMist khuyến nghị các dự án bị ảnh hưởng nhanh chóng quét các pipeline CI/CD để tìm router_init.js, thay đổi (rotate) toàn bộ các thông tin xác thực GitHub và đám mây đang bị lộ, đồng thời theo dõi các môi trường phát triển để phát hiện hoạt động đáng ngờ diễn ra nền.
Related News
Google tiết lộ trường hợp đầu tiên lỗ hổng zero-day do AI tạo ra: tin tặc muốn khai thác quy mô lớn để vượt qua 2FA
Chuỗi cung ứng npm của TanStack bị tấn công bởi Mini Shai-Hulud, phiên bản 84 bị cài cắm mã đánh cắp thông tin đăng nhập
SlowMist cảnh báo tấn công lừa đảo qua tiện ích mở rộng Chrome giả mạo của TronLink