Blog
TRANG CHỦ Quảng trường dành cho nhà phát triển Blog Shai-Hulud: Sâu tự sao chép xem tỷ lệ cá cược lây nhiễm hàng trăm gói NPM
Shai-Hulud: Sâu tự sao chép xem tỷ lệ cá cược lây nhiễm hàng trăm gói NPM
Vào ngày 15 tháng 9 năm 2025, một cuộc tấn công chuỗi cung ứng do sâu tự sao chép “Shai-Hulud” đã được phát hiện trên NPMLây lan tới khoảng 200 gói bao gồm @ctrl/tinycolor và CrowdStrike thuộc sở hữu Chạy Bundlejs sau khi cài đặt, đánh cắp thông tin xác thực GitHub/NPM/AWS/GCP, gửi thông tin đó đến trang webhook\[], đặt kho lưu trữ ở chế độ công khai (thêm "-migration") và giả mạo gói bảo trì để phổ biến
Tìm kiếm thông tin bí mật bằng trufflehog Việc phát hiện có thể được thực hiện bằng cách sử dụng phân tích thời gian chạy Sysdig Secure hoặc quy tắc Falco GitHub Các đề xuất là điều tra tác động, khôi phục an toàn, sửa phiên bản, giám sát thời gian chạy, xoay vòng thông tin xác thực, tắt tạm thời npm/xác nhận bất thường