El gusano Shai-Hulud compromete más de 440 paquetes de npm en un ataque a la cadena de suministro

Fuentes: Lieferketten-Angriff auf keyv: Shai-Hulud-Wurm infiziert mehr als 440 npm-Pakete

El 4 de agosto, el atacante comprometió la cuenta de GitHub del mantenedor de la popular base de datos clave-valor keyv en el registro npm, dando inicio a una campaña de malware conocida como Shai-Hulud. El incidente ha afectado a la familia completa de paquetes de keyv, que suma más de 2.000 millones de descargas mensuales, incluido el propio keyv en su versión 6.0.0, con unos 600 millones de descargas al mes. También se han visto comprometidos flat-cache, file-entry-cache, cacheable-request, cacheable, @cacheable/memory, cache-manager, @cacheable/node-cache y @cacheable/utils.

El gusano se propagó de forma activa desde esos paquetes principales hacia otros mantenidos por terceros, entre ellos @deliveroo/reevent, @or-sdk/invitations, @picsart/ai-sdk, @qlik/embed-runtime y picasso.js. El 5 de agosto, los investigadores de Aikido Security identificaron 1.381 versiones maliciosas repartidas en 444 paquetes de npm. Por su parte, Socket registra ya más de 2.400 artefactos infectados en su rastreador en vivo. StepSecurity ha bautizado esta variante reducida como ChainDrop.

Las versiones afectadas incluyen los archivos setup.mjs y Math_Symbol.js, junto con un script preinstall en el package.json que ejecuta el código dañino automáticamente al instalar. El dropper descarga la runtime de JavaScript Bun y lanza la carga útil, que busca credenciales de GitHub, npm, HashiCorp Vault, AWS, Azure, Stripe, Slack y secretos de Kubernetes. Los datos robados se cifran y se publican en repositorios de GitHub controlados por los atacantes, identificados por la frase "Shai-Hulud: Here We Go Again" en el README.

El episodio se suma a la cadena de ataques Shai-Hulud que desde abril han golpeado a paquetes de SAP, TanStack y los servicios gestionados en la nube de Red Hat. La banda TeamPCP hizo público el código fuente del gusano en mayo y convocó un concurso para promover el mayor ataque a la cadena de suministro.