2 часа назад
Оно снова в npm: вредонос Shai‑Hulud вернулся спустя 111 дней

7 сентября специалисты Aikido нашли в npm четыре новых пакета с полезной нагрузкой Shai‑Hulud: feishu-docx-mcp@0.3.2, bmc-i18n-extract-cli@1.1.1, blueai-cli@0.7.0 и bmc-translate-utils@1.1.1. Все версии опубликовала одна учетная запись в течение часа. Самое интересное, что вредоносный файл даже не пытались замаскировать заново: его SHA-256 полностью совпал с образцом из майской атаки на пакеты @AntV.
По истории обнаружений Aikido этот файл встречался в 319 версиях пакетов 19 мая, а затем исчез на 111 дней. Новая четверка стала первым повторным появлением того же хэша. Это не новая технология и даже не слегка измененный вариант червя, а уже известный образец, по которому достаточно обычного сопоставления контрольной суммы.
В корне пакетов находился index.js, который запускался установочным скриптом preinstall через команду bun run index.js. Полезная нагрузка искала доступные секреты и токены npm, внедрялась в другие пакеты, повышала их версии и публиковала зараженные архивы. Среди признаков закрепления Aikido также называет файлы .vscode/tasks.json и .claude/settings.json, способные запускать команды при дальнейшей работе с проектом.
Этот эпизод особенно неприятен из‑за времени публикации. 28 июля npm включил автоматическое сканирование новых пакетов до того, как они становятся доступны для установки. Обычно тест задерживает публикацию примерно на пять минут, а подозрительный пакет может отправить на ручной разбор или заблокировать. Тем не менее четыре версии с известным вредоносным хэшем появились в реестре.
Из этого не следует, что проверка npm бесполезна или обязана находить любое вредоносное поведение. Многоступенчатый загрузчик и исходник, срабатывающий только во время работы приложения, действительно трудно отличить от легитимного. Но точное совпадение с уже разобранным образцом — это базовый скрипт сигнатурного обнаружения. Реестр нельзя считать единственным инструментом для проверки доверия, даже когда он проверяет каждую публикацию.
CodeScoring подхватил информацию о новой четверке и начал блокировать эти компоненты в контурах, где модуль CodeScoring.OSA работают с активной политикой «Зависимость опасна». Такой рубеж останавливает свежий запрос до попадания пакета во внутренний репозиторий или сборку. Пример настройки есть в документации.
Сейчас командам стоит проверить манифесты, lock‑файлы и SBOM на наличие четырех компонентов из списка, а также сами машины разработчиков и CI‑раннеры, где они могли устанавливаться. Если установочный скрипт успел выполниться, среду нужно считать скомпрометированной: пересобрать ее из чистого образа и отозвать доступные ей секреты с другого устройства. npm 12 по умолчанию не запускает preinstall зависимостей без явного разрешения, но обновление пакетного менеджера не очищает уже зараженную машину и не возвращает украденные ключи.
Читают сейчас

13 минут назад
Лучшее за неделю (31.08 — 6.09)
Привет, ! Сегодня расскажем про рост востребованности фиксированной телефонии и облачных услуг, усиление мер защиты сервисов, подключаемых к госсистемам, а равным образом лучшие статьи прошлой недели:

14 минут назад
В Red Hat высказали опасения по поводу сохранения ментальных способностей вайбкодеров
Нейросети обещали избавить от главной рутины — написания кода. С этим‑то они справились, тот генерируется фактически молниеносно. Тем не менее спустя некоторое количество мгновений, при осмыслении раз

42 минуты назад
Рок‑группа Muse лишилась юзернеймов в соцсетях из‑за ИИ‑агента от Meta*
Британская рок‑группа Muse уступила свой хендл @muse в социальных сетях одноимённому агенту на искусственном интеллекте, который в этом месяце представила Meta*. Тем не менее пользователи Reddit обнар

54 минуты назад
Съезд «СисАдмин 2026»: о технологиях, людях и реальной работе ИТ
9 октября в московском кластере «Ломоносов» пройдет СисАдмин 2026 — съезд для системных администраторов, ИТ-менеджеров и специалистов, которые каждый день поддерживают, развивают и защищают корпоратив
54 минуты назад
Правительство обновило правила грантовой поддержки особо значимых проектов
Правительство утвердило новые правила предоставления грантов на особо значимые проекты (ОЗП). Размер поддержки составит от 100 млн до 2 млрд рублей, а срок реализации проекта — до четырёх лет. Изменен