TL; DR
Þann 14. september 2025 greindu vísindamenn Shai Hulud, sjálfafritunarormur falinn inni í npm pakkar, að breyta reglubundinni uppfærslu á ósjálfstæði í heildstæða uppfærslu birgðakeðjuárásFyrst sést í @ctrl/smálitur Pakki eftir Daniel dos Santos Pereira, Shai-Hulud safnar leyndarmálum, fjarlægir þau í gegnum GitHub geymslur og vinnuflæði og endurbirtir sig í gegnum skrásetninguna með stolnum innskráningarupplýsingum. Innan nokkurra daga jókst fjöldi smitaðra pakka úr tugum í hundruð, sem staðfestir að Shaihulud er ekki bara annar tróverji heldur ormur sem er hannaður til að dreifa sér sjálfkrafa um vistkerfið í npm.
Áhrif: Allir forritarar eða CI keyrendur sem setja upp opinbera npm pakka eru í hættu.
Tafarlausar aðgerðir: blokka þekktar útgáfur, skipta yfir í uppsetningar eingöngu með læsingarskrám, snúa npm og GitHub táknum, endurskoða vinnuflæði og fylgjast með vísbendingum um málamiðlanir (IoCs).
Hvað gerist?
The Árás Shai-Hulud á framboðskeðjuna í npm-pökkum er eitt af mest truflandi atvikum sem vitað er um í seinni tíð. Ólíkt einstökum trójuhestum blandar þessi ormur saman Þjófnaður á persónuskilríkjum, sjálfvirkur fjárnám og sjálfsafritunÞar af leiðandi styttist smittunartíminn úr vikum í aðeins klukkustundir.
Fyrir DevOps teymi er lærdómurinn skýr: ef hver uppsetning getur keyrt kóða, þá er hver uppfærsla á ósjálfstæði hugsanlegur brotpunktur.
Möguleg upphafsvektor og markviss skilríki
Snemmbúin greining bendir til þess að árásin hafi líklega hafist með stolnar persónuskilríkiTil dæmis, phishing herferðir sem falsa npm login eða MFA-fyrirmæli kunna að hafa náð tökum á forritara-tókenum. Þegar árásarmennirnir höfðu náð fyrsta fótfestu breiddist ormurinn út með því að fella sig inn í npm-pakka og stela fleiri leyndarmálum frá:
- npm stillingarskrár eins
.npmrc, sem oft inniheldur útgáfutákn. - Umhverfisbreytur og stillingar með GitHub PATs og CI/CD leyndarmál.
- Endapunktar skýjalýsigagna (AWS, GCP, Azure) sem gefur skammvinnan aðgang að hliðarhreyfingum.
Þess vegna varð þjófnaður á skilríkjum upphafspunkturinn. Með gildum npm-táknum og GitHub-leyndarmálum gat Shai-Hulud afritað sig sjálft á milli margra pakka og gagnageymslu án auka mannlegrar fyrirhafnar.
Áhrif árásarinnar á Shai-Hulud framboðskeðjuna á stjórnendur
Shai-Hulud er enn virkur í dag. Þessi ormur flýtir fyrir árekstrinum. Það sem áður tók vikur með Trójuhesti gerist nú á nokkrum klukkustundum. Þar af leiðandi, Útbreiðslan er hraðari og erfiðari að hefta. Það þróast áfram með því að:
- Að stela npm birtingartáknum og GitHub leyndarmálum.
- Endurútgefur sig í öðrum npm pakka.
- Bætir við illgjarnum GitHub Actions vinnuflæðum til að tryggja viðvarandi virkni.
Hverjir verða fyrir áhrifum:
Sérhvert teymi sem setur upp opinbera npm pakka er berskjaldað. Þar að auki standa forritarar með skyndiminni af npm eða GitHub táknum frammi fyrir mikilli áhættu. CI keyrslur sem nota víðtæk leyndarmál eru einnig berskjaldaðar.
Viðskiptaáhætta
Áhrifin á viðskiptin aukast hratt. Stolnir auðkenni geta leitt til yfirtöku reikninga, pakkningaþjófnaðar og jafnvel misnotkunar í skýinu. Þar að auki gerir þrálátleiki í verkflæðum GitHub það erfiðara að hreinsa það. Þess vegna, lið verða að meðhöndla Shai-Hulud sem viðvarandi atvik, ekki lokað.
Hvernig Shai-Hulud framboðskeðjuárásin virkar í npm-pakka
Markmið og hvatir árásarmannsins
Herferðin fínstillir fyrir þrjá hluti:
- Fyrsta markmiðið er að stela persónuskilríkjum í stórum stíl frá fartölvum forritara og keyrslukerfum CI. Þetta felur í sér npm birtingartákn, GitHub-tákn og skýjaupplýsingar. Reyndar staðfesta fjölmargar greiningar kerfisbundna leyndarmálasöfnun, svo sem að keyra TruffleHog og spyrjast fyrir um endapunkta skýjalýsigagna.
- Annað markmiðið er að dreifast sjálfkrafa með því að misnota útgáfuréttindi þeirra sem hafa orðið fyrir áhrifum af sýktum forritum. Þar af leiðandi nær eitt fótfesta fljótt yfir í marga, þar sem nýjar sýktar útgáfur af öðrum pakka birtast án frekari mannlegrar fyrirhafnar.
- Þriðja markmiðið er að haldast við og síast út áreiðanlega í gegnum GitHub innviði. Árásarmenn búa til opinbert geymslurými sem heitir „Shai-Hulud“ með tvöföldum grunni64 gögn.jsonog auk þess planta þeir vinnuflæði sem raðgreinir ${{ toJSON(leyndarmál) }} og sendir það inn á fastan webhook.
Líklega ávinningurinn felur í sér langtíma aðgang að skrám og frumkóða, hraðari hliðarflutning yfir í skýjareikninga og möguleika á að vopna framboðskeðjuna enn frekar. Opinber skýrslugerð sýnir að einkarekin geymslurými hafa verið færð yfir í almenning með... „-flutningur“ viðskeyti, sem eykur gagnaútsetningu og skriðþunga
Inni í Shai-Hulud farminum: bundle.js í npm pakka
Shai-Hulud sendir skip sem stór, Webpack-pakkað og mjög smækkað JavaScript skrá (bundle.js, um 3–3.7 MB) sem keyrir frá a eftir uppsetningu krókinn í pakki.jsonÞar af leiðandi, Hver uppsetning ræsir sjálfkrafa gagnamagnið. Þessi hönnun felur auðkenni, þjappar stjórnflæði og færir alla rökfræði inn í eitt grip sem keyrir við uppsetningu. Sérfræðingar staðfesta stöðugt Webpack-bundling, óvenjulega skráarstærð og keyrslu á uppsetningartíma.
Einkenni sem tengjast ruglingi og greiningarandstöðu sem þú munt sjá í sýnum:
- Smámynd af einingum með tölulegum einingarkennum, dreifðum athugasemdum og flatu stýriflæði., Þessi uppbygging gerir handvirka endurskoðun afar erfiða.
- Strengjafelling í gegnum base64 lög og hjálparforrit fyrir smíði. Til dæmis, Endurtekin base64 kóðun og afkóðun birtist venjulega í kringum útsíunarrútínur.
- Dynamísk sending og yfir meta-stílsmynstur og mynduðu fallhluta, sem gerir kóða kleift að breyta hegðun í keyrslutíma.
- Síun stýrikerfis að kjósa Linux og macOS keyrslu, sérstaklega á CI keyrslum og fartölvum forritara.
Frá hagnýtu sjónarmiði er pakkann mátbundinn. Í ritgerðunum er lýst einingum fyrir uppgötvun stýrikerfa, skannanir á skráakerfum og leyniforritum fyrir git, aðgang að skýja-SDK, aðgerðir á GitHub API og dreifingarvél sem breytir öðrum pakka sem viðhaldsaðilinn á. Reyndar benda bæði StepSecurity og ReversingLabs á virkni sem uppfærir sjálfkrafa pakka með illgjarnri krók.
Keyrsla á uppsetningartíma í Shai-Hulud: Hvernig npm pakkar virkja orminn
Árásin hefst þegar eftiruppsetning keyrir hnút bundle.js. Á þessum tímapunkti frumstillir handritið og afpakkar virka stöðu í minninu, sem setur grunninn að fullri virkni ormsins.
Uppgötvun og uppskera
- Notkunin afritar process.env og skannar staðbundnar skrár í leit að leyndarmálum með háu óreiðu og forskeytum fyrir tákn. Að auki eykur hún umfang skrárinnar með því að keyra TruffleHog.
- Það leitar að endapunktum skýjalýsigagna til að safna skammtímaupplýsingum. Til dæmis, símtöl til
169.254.169.254á AWS eðametadata.google.internalá GCP birtast oft í sýktum hýslum. - Þar af leiðandi, Sérhver skilríki sem finnast verða strax nothæf til að birta nýja npm pakka eða ýta á GitHub vinnuflæði.
Úthreinsun
- Ormurinn býr til nýtt GitHub geymslurými sem heitir Shai Hulud og skrifar tvöfalda base64-kóðaða
data.jsonmeð upplýsingum um kerfið, umhverfisdumpum og leyndarmálum. Eins og sjá má er auðvelt að greina þessa hávaðasömu hegðun ef varnarmenn vita hvert þeir eiga að leita. - Það plantar einnig GitHub Actions vinnuflæði, oft á grein sem heitir Shai-hulud, sem raðgreinir
${{ toJSON(secrets) }}og sendir gögnin á kyrrstæðan vefhring. Ennfremur helst þetta verkflæði þar til einhver fjarlægir það virkan.
Fjölgun
- Þegar npm-tákn finnst telur gagnagrunnurinn upp alla pakka sem eiga viðkvæman viðhaldsaðila. Síðan sækir hann hverja tar-skrá, sprautar inn bundle.js og postinstall-færslu og endurbirtir pakkann.
- Þar af leiðandi geta tugir sýktra pakka birst á örfáum klukkustundum, sem margfaldar sprengjuradíusinn í vistkerfinu.
Þrávirkni og útsetning
Ormurinn heldur skaðlegum vinnuflæði lifandi og í nokkrum tilfellum breytir hann einkageymslum í almenningsrými með „-flutningur“ viðskeyti. Í heildina tryggir þetta að árásaraðilinn haldi fótfestu og hámarkar gagnaleka.
Athugasemd um lykilgreiningu
Þessi óvenjulega notkun á ${{ toJSON(secrets) }} Í verkflæðisaðgerðum er sjaldgæft. Því Lið ættu að meðhöndla það sem vísbendingu um mikilvægt merki meðan á veiðum stendur.
Hreinsað vinnuflæðismynstur sem þú ættir að leita að
Þessi óvenjulega notkun á til JSON (leyndarmál) í aðgerðum er vísbending um mikilvægt merki í þessu atviki.
Gervikóði fyrir útbreiðslu á háu stigi (öruggur, lýsandi)
Sérfræðingar fylgdust með þessari lykkju í stórum stíl, sem skýrir hraða stökkbreytinguna úr tugum í hundruð smitaðra pakka.
Af hverju þetta er ormur í vistkerfi pakka
Ormur er spilliforrit sem dreifist af sjálfu sér án þess að þurfa handvirkar aðgerðir á hverju stigi. Í stýrikerfum nýta ormar sér venjulega veikleika netsins til að fara frá einni vél til annarrar. Shai-Hulud starfar hins vegar innan npm-skrárinnar. Skilvirk leið þeirra er í gegnum endurnotkun skilríkja.
Ormurinn nýtir sér stolin npm birtingartákn. Um leið og hann fær gild innskráningarupplýsingar endurbirtir hann sýktar útgáfur undir öðrum pakka í eigu sama viðhaldsaðila. Í kjölfarið eru þessir pakkar settir upp af grunslausum forriturum eða CI-keyrslum og hringrásin endurtekur sig.
Af þessum sökum hafa öryggissérfræðingar, þ.m.t. Myrkur lestur, flokka Shai-Hulud sem sjálfafritunarormur frekar en einföld trójuhestur eða typosquatting atvik. Munurinn er mikilvægur: trójuhestur ræðst venjulega á einn hýsil, en ormur magnar áhrif sín sjálfkrafa á vistkerfi.
Svindlblað „Hvernig þetta virkar“
Til að draga saman lífsferil Shai-Hulud, þá er hér gallicissundurliðun helstu skrefa þess:
- Pakki með eftir uppsetningu er sett upp, og
bundle.jsframkvæmir. - Notkunin hleður niður umhverfisbreytum, skannar skrár og git-sögu, keyrir TruffleHogog leitar í lýsigögnum í skýinu. Þar af leiðandi verður öll leyndarmál sem finnast strax gagnleg.
- Útsöfnun á sér stað á tvo vegu: í fyrsta lagi með því að búa til opinbera geymslu sem heitir Shai Hulud með tvöfaldri base64-kóðun
data.jsoní öðru lagi, með því að setja upp GitHub Actions vinnuflæði sem birtir${{ toJSON(secrets) }}í vefkróka. - Með því að nota stolið npm-tákn birtir ormurinn aftur alla aðra pakka í eigu hins skemmda viðhaldsaðila með sama illgjarna krók. Á þennan hátt margfaldast sýkingin hratt.
- Að lokum býr árásarmaðurinn yfir fleiri leyndarmálum, fleiri pakka til að dreifa í gegnum, og þrautseigju inni í GitHub reikningum og geymslum.
Hvernig á að forðast þessa tegund árása, í reynd
Shai-Hulud er vekjaraklukka. Ormur sem stelur táknum og endurútgefur sig er ekki framtíðaráhætta, hann er lifandi í ... vistkerfi npm pakka í dag. Til að koma í veg fyrir þessa tegund af birgðakeðjuárás, teymi þurfa stýringar sem eru forritanlegar, sjálfvirkar og framfylgdar beint í CI/CD pipelines. Þetta eru sömu varnirnar sem þú getur þegar innleitt með Xygeni.
Stöðvaðu slæma gripi við hliðið
Þú ættir að skanna npm pakka og tarballs áður en þeir ná til forritara eða CI verkefna. bundle.js skrár, grunsamlegar eftiruppsetningar hooksog dulritunarmerki virka öll sem viðvörunarmerki snemma. Þar að auki er framfylgt kælingartímabilum og festum útgáfum í pipelines kemur í veg fyrir að ferskar, óprófaðar útgáfur séu neytt sjálfkrafa.
Harden CI/CD sjálfgefið
Guardrails in CI/CD eru nauðsynleg. Þeir hafna sameiningum eða uppsetningum sem kynna ný forskriftir eða tvíundarskrár. Á sama tíma loka þeir fyrir vinnuflæði sem raðgreina leyndarmál eða reyna að senda utanaðkomandi færslur. Teymi ættu einnig að krefjast uppsetningar sem eingöngu eru læstar skrám (npm ci) yfir allt pipelinesvo að ósjálfstæðissett séu áfram endurtakanleg og örugg.
Minnkaðu radíus sprengingarmerkisins
Leyndarmál mega ekki verða einstakir bilunarpunktar. Skannaðu stöðugt kóða, stillingar og pipeline framleiðsla fyrir afhjúpuð skilríkiTákn ættu að vera afmörkuð af þröngum umfangi, með stuttum líftíma og skipta sjálfkrafa þegar útsetning greinist. Að jafnaði skal meðhöndla öll tákn sem notuð eru á vél sem keyrði grunsamlega eftiruppsetningu sem í hættu.
Sjáðu hegðun orma snemma
Frávik uppgötvun er lykilatriði. Til dæmis geta skyndilegar hækkanir á npm birtingartilvikum, ný vinnuflæði sem birtast án ástæðu eða nýjar opinberar geymslur fullar af undarlegum dulkóðuðum skrám allt bent til ormavirkni. Þess vegna ættu teymi að senda fljótt viðvaranir og einangra alla viðhaldsaðila eða keyrsluaðila sem sýna þessi viðvörunarmerki.
Lagfæra fljótt án þess að brjóta byggingar
Hraði og öryggi verða að fara saman. Sjálfvirkni pull requests getur skipt út skemmdum npm pakka með yfirfarnum útgáfum. Að auki aðgengi og nýtanleika Greining tryggir að uppfærslur séu lágmarks og stöðugar. Að lokum skal endurbyggja viðkomandi CI-hlaupara úr hreinum myndum þegar staðfest er að árásin hafi borist, til að koma í veg fyrir frekari útbreiðslu.
Vísbendingar um málamiðlun (IoCs)
Þegar lið greina Shai-Hulud ættu þau að fylgjast með báðum. kyrrstæðar IoC-einingar í skrám og atferlisfræðilegar IC-ir in pipelineSaman hjálpa þessi merki til við að greina sýkingar snemma og bregðast við áður en ormurinn breiðist út frekar.
Stöðugar IoC-einingar
Eftirfarandi SHA-256 samanburður sást bundle.js sýnishorn:
- 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
- 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
- dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c
Að auki skaltu fylgjast með þessum endurteknu mynstrum:
- A
bundle.jsvið rót pakkans. "postinstall": "node bundle.js"innipackage.json.- Geymslur nefndar Shai Hulud.
- GitHub vinnuflæði sem innihalda
${{ toJSON(secrets) }}.
Atferlis-IoCs
Auk skráarundirskrifta birtist ormavirkni í gegnum hegðun. Til dæmis:
- Skyndilegar uppsveiflur af npm birta atburði frá einum viðhaldsaðila.
- Ný vinnuflæði sem færa gögn á ytri endapunkta.
- Útleiðandi POST beiðnir sem koma frá CI keyrslum.
- Nýlega búin til opinber geymslur með kóðuðum blettum.
Fljótlegar veiðar
Niðurstaða: Lærdómur af Shai-Hulud
The Árás Shai-Hulud á framboðskeðjuna Í npm-pakka sýnir hversu brothætt hugbúnaðarframboðskeðjan er orðin í dag. Þessi ormur gerði meira en að bæta við skaðlegum kóða. Hann stal táknum, sendi gögn út og endurútgaf sig síðan sjálfkrafa. Vegna þessa breiddist árásin út á nokkrum klukkustundum í stað vikna.
Fyrir forritara og DevOps teymi eru lærdómarnir skýrir:
- Hver uppsetning keyrir kóða. Jafnvel venjulegur npm pakki getur falið orm eftir uppsetningu.
- Sérhvert tákn hefur hátt gildi. Þegar því hefur verið stolið er hægt að nota það til að dreifa spilliforritum frekar.
- Sérhver pipeline þarfnast eftirlits. Án guardrails Hvað varðar ósjálfstæði, verkflæði og leyndarmál getur ein málamiðlun fljótt haft áhrif á framleiðslu.
Þess vegna krefst það sjálfvirkra og auðveldra stýringa til að stöðva árásir eins og Shai-Hulud. Teymi ættu að skanna npm pakka fyrir uppsetningar, nota lockfile smíðar, greina undarlega útgáfuvirkni og halda táknum skammlífum. Þessi skref eru ekki lengur valfrjáls. Þess í stað eru þau grunnurinn að seiglu í nútíma... pipelines.
Hjá Xygeni lítum við á Shai-Hulud árásina á framboðskeðjuna sem viðvörun fyrir allt vistkerfið með opinn hugbúnað. Sjálfbæra leiðin fram á við er að færa öryggi framboðskeðjunnar beint inn í þróunarferlið, á þeim tímapunkti þar sem kóði, npm-pakka og ... pipelines tengist.
Hér að neðan er fullur listi yfir npm pakka og útgáfur sem tilkynnt hefur verið um sem í hættu í Shai-Hulud. Notaðu hann til að athuga læsingarskrár, skrár og CI. pipelines fyrir útsetningu.
Listi yfir pakka sem hafa verið í hættu
📦 Forskoðun á npm-pakka sem hafa verið í hættu
| Heiti pakka | Útgáfa | Útgáfudagur |
|---|---|---|
| json-regluvél-einfölduð | 0.2.1 | 2025-09-14T17:58:51.203Z |
| flugmaður | 0.8.8 | 2025-09-14T18:35:07.600Z |
| mcp-þekkingargraf | 1.2.1 | 2025-09-14T18:35:09.494Z |
| flugstjóri | 0.3.1 | 2025-09-14T18:35:09.521Z |
| stökkhlið | 0.0.2 | 2025-09-14T18:35:09.651Z |
| tvi-cli | 0.1.5 | 2025-09-14T18:35:10.996Z |
| @thangved/tilbakasímtalsgluggi | 1.1.4 | 2025-09-14T20:31:38.479Z |
| @tnf-dev/api | 1.0.8 | 2025-09-14T20:31:39.547Z |
| @tnf-dev/js | 1.0.8 | 2025-09-14T20:31:41.251Z |
| @tnf-dev/mui | 1.0.8 | 2025-09-14T20:31:41.259Z |
| @tnf-dev/core | 1.0.8 | 2025-09-14T20:31:42.728Z |
| @teselagen/react-table | 6.10.20 | 2025-09-14T20:37:08.597Z |
| @hestjs/kynning | 0.1.2 | 2025-09-14T20:45:52.348Z |
| @nexe/eslint-stillingar | 0.1.1 | 2025-09-14T20:45:53.625Z |
| @hestjs/eslint-stillingar | 0.1.2 | 2025-09-14T20:45:55.044Z |
| @nexe/stillingastjóri | 0.1.1 | 2025-09-14T20:45:55.066Z |
| @nexe/skógarhöggsmaður | 0.1.3 | 2025-09-14T20:45:55.170Z |
| @hestjs/skógarhöggsmaður | 0.1.6 | 2025-09-14T20:45:55.197Z |
| @hestjs/staðfesting | 0.1.6 | 2025-09-14T20:45:55.595Z |
| @hestjs/kjarni | 0.2.1 | 2025-09-14T20:45:55.888Z |
➡️ Sjá allan lista yfir pakka sem hafa verið í hættu
| Heiti pakka | Útgáfa | Útgáfudagur |
|---|---|---|
| json-regluvél-einfölduð | 0.2.1 | 2025-09-14T17:58:51.203Z |
| flugmaður | 0.8.8 | 2025-09-14T18:35:07.600Z |
| mcp-þekkingargraf | 1.2.1 | 2025-09-14T18:35:09.494Z |
| flugstjóri | 0.3.1 | 2025-09-14T18:35:09.521Z |
| stökkhlið | 0.0.2 | 2025-09-14T18:35:09.651Z |
| tvi-cli | 0.1.5 | 2025-09-14T18:35:10.996Z |
| @thangved/tilbakasímtalsgluggi | 1.1.4 | 2025-09-14T20:31:38.479Z |
| @tnf-dev/api | 1.0.8 | 2025-09-14T20:31:39.547Z |
| @tnf-dev/js | 1.0.8 | 2025-09-14T20:31:41.251Z |
| @tnf-dev/mui | 1.0.8 | 2025-09-14T20:31:41.259Z |
| @tnf-dev/core | 1.0.8 | 2025-09-14T20:31:42.728Z |
| @teselagen/react-table | 6.10.20 | 2025-09-14T20:37:08.597Z |
| @hestjs/kynning | 0.1.2 | 2025-09-14T20:45:52.348Z |
| @nexe/eslint-stillingar | 0.1.1 | 2025-09-14T20:45:53.625Z |
| @hestjs/eslint-stillingar | 0.1.2 | 2025-09-14T20:45:55.044Z |
| @nexe/stillingastjóri | 0.1.1 | 2025-09-14T20:45:55.066Z |
| @nexe/skógarhöggsmaður | 0.1.3 | 2025-09-14T20:45:55.170Z |
| @hestjs/skógarhöggsmaður | 0.1.6 | 2025-09-14T20:45:55.197Z |
| @hestjs/staðfesting | 0.1.6 | 2025-09-14T20:45:55.595Z |
| @hestjs/kjarni | 0.2.1 | 2025-09-14T20:45:55.888Z |
| @hestjs/cqrs | 0.1.6 | 2025-09-14T20:45:55.966Z |
| @hestjs/stigstærð | 0.1.7 | 2025-09-14T20:45:56.386Z |
| ng2-skráarupphleðsla | 7.0.3 | 2025-09-15T02:44:29.555Z |
| tilkynningarhöndlari fyrir þétti | 0.0.2 | 2025-09-15T04:54:48.431Z |
| þétti-tappi-vonage | 1.0.2 | 2025-09-15T04:54:48.501Z |
| þétti-viðbót-heilsuforrit | 0.0.2 | 2025-09-15T04:54:48.704Z |
| leyfi fyrir rafmagnarauðlindir | 0.0.4 | 2025-09-15T04:54:48.753Z |
| VoIP símtalbúnaður | 1.0.2 | 2025-09-15T04:54:49.223Z |
| þétti-viðbót-ihealth | 1.1.8 | 2025-09-15T04:55:08.113Z |
| @list-ws/algengt | 2.0.22 | 2025-09-15T05:21:15.411Z |
| @art-ws/stillingar-eslint | 2.0.4 | 2025-09-15T05:21:17.199Z |
| ngx-ws | 1.1.5 | 2025-09-15T05:21:17.514Z |
| @list-ws/slf | 2.0.15 | 2025-09-15T05:21:17.524Z |
| @art-ws/http-þjónn | 2.0.21 | 2025-09-15T05:21:17.745Z |
| pm2-gelf-json | 1.0.4 | 2025-09-15T05:21:18.413Z |
| @list-ws/di | 2.0.28 | 2025-09-15T05:21:18.488Z |
| @art-ws/di-node | 2.0.13 | 2025-09-15T05:21:18.849Z |
| @art-ws/stillingar-ts | 2.0.7 | 2025-09-15T05:21:19.408Z |
| @art-ws/db-samhengi | 2.0.21 | 2025-09-15T05:21:19.814Z |
| @list-ws/openapi | 0.1.9 | 2025-09-15T05:21:19.969Z |
| @list-ws/vefforrit | 1.0.3 | 2025-09-15T05:21:20.383Z |
| @list-ws/ssl-upplýsingar | 1.0.9 | 2025-09-15T05:21:20.927Z |




