Shai-Hulud and the risks of external dependencies
13 hours ago
- Shai-Hulud 是 TeamPCP 开发的一款 npm 供应链恶意软件,以《沙丘》中的沙虫命名,已攻陷 500 个软件包,渗透数百家组织,窃取 300 GB 数据,并盗取约 50 万凭据。
- 该恶意软件的源代码于5月11日公开;分析显示其并未采用高级攻击手段,而是依赖窃取凭据、字符串混淆等简单技术,且代码存在不连贯、缺陷多、不完整等问题。
- 其运作方式为:通过OIDC或CI管道注入恶意依赖项或预安装脚本,窃取凭据(AWS、SSH、GitHub令牌等),并通过加密通道或被攻陷的GitHub仓库外传数据。
- 现代开发中存在的关键漏洞:盲目信任依赖项以及代码导入的便捷性;风险包括编辑器集成和CI系统执行恶意脚本。
- 建议包括减少依赖项,使用 Deno 等沙箱化运行环境,实施零信任权限,以及采用稳定发布渠道进行审计;npm 现已阻止依赖项的安装脚本以缓解此类攻击。