שיי הולוד - npm פּעקלעך - צושטעל קייט אַטאַק

שי-הולוד: דער npm פּעקעדזשעס וואָרעם דערקלערט

טל; דר

דעם 14טן סעפטעמבער, 2025, האבן פארשער אידענטיפיצירט שי חולוד, אַ זיך-רעפּליקירנדיקער וואָרעם באַהאַלטן אינעווייניק npm פּאַקאַדזשאַז, פארוואנדלענדיג א רוטינע אפהענגיקייט דערהייַנטיקונג אין א פולשטענדיגע צושטעלן קייט באַפאַלןערשט געזען אין די @ctrl/טייניקאָלאָר פּעקל פֿון דניאל דאָס סאַנטאָס פּערעיראַ, שי-הולוד זאַמלט סודות, עקספֿילטרירט זיי דורך גיטהאַב רעפּאָס און וואָרקפֿלאָוז, און פֿאַרעפֿנטלעכט זיך איבערן רעגיסטרי ניצנדיק געגנבעטע קראַדענטשאַלז. אין עטלעכע טעג, איז די צאָל פֿון אינפֿיצירטע פּעקלעך געשפרונגען פֿון צענדליקער צו הונדערטער, באַשטעטיקנדיק אַז שאַיהולוד איז נישט נאָר אַן אַנדער טראָדזשאַן נאָר אַ וואָרעם וואָס איז דיזיינד צו פאַרשפּרייטן זיך אויטאָמאַטיש איבער די npm עקאָסיסטעם.

פּראַל: יעדער דעוועלאָפּער אָדער CI ראַנער וואָס אינסטאַלירט עפֿנטלעכע npm פּאַקאַדזשאַז איז אין ריזיקע.

גלייך מעשים: בלאקירן באקאנטע ווערסיעס, איבערגיין צו לאקפייל-בלויז אינסטאלס, ראָטירן npm און GitHub טאָקענס, אָדיטירן וואָרקפלאָוז, און מאָניטאָרירן פֿאַר אינדיקאַטאָרן פון קאָמפּראָמיס (IoCs).

וואס איז געשען?

די שי-הולוד צושטעל קייט אטאקע אין npm פעקלעך איז איינע פון ​​די מערסט צעשטערנדיקע אינצידענטן אין די לעצטע צייט. אנדערש ווי אפגעזונדערטע טראָדזשאַנס, מישט זיך דער וואָרעם קרעדענשאַל גנייווע, אויטאָמאַטישע עקספילטראַציע, און זיך-רעפּליקאַציעדערפֿאַר איז די צייט פֿון דער אינפֿעקציע פֿאַרקלענערט געוואָרן פֿון וואָכן צו בלויז שעה.

פֿאַר DevOps טימז, איז די לעקציע קלאָר: אויב יעדע אינסטאַלאַציע קען אויספֿירן קאָד, דאַן איז יעדע דעפּענדענסי אַפּדייט אַ פּאָטענציעלער בריטש פּונקט.

מעגלעכע ערשטע וועקטאָר און צילגעריכטע קרעדענשאַלז

פריע אנאליז ווײַזט אָן אַז דער אַטאַק האָט זיך מסתּמא אָנגעהויבן מיט סטאָלען קראַדענטשאַלזלמשל, פישינג קאמפיינס וואָס מאַכן אויס NPM login אדער MFA פראמפטן האבן מעגליך איינגעכאפט דעוועלאפער טאוקענס. אזוי שנעל ווי די אטאקירער האבן באקומען דעם ערשטן פוס, האט זיך דער ווארים פארשפרייט דורך זיך איינצולייגן אין npm פעקלעך און גנבענען נאך סודות פון:

  • npm קאָנפיג טעקעס ווי .npmrc, אָפט מיט פּובליקאַציע טאָקענס.
  • סוויווע וועריאַבאַלז און קאָנפיגס מיט גיטהאַב פּאַטס און CI/CD סיקריץ.
  • וואָלקן מעטאַדאַטאַ ענדפּונקטן (AWS, GCP, Azure) וואָס גיט קורץ-לעבעדיקע קרעדענצן פֿאַר לאַטעראַל באַוועגונג.

דעריבער, איז קרעדענשאַל גנייווע געוואָרן דער אָנהייבפּונקט. מיט גילטיקע npm טאָקענס און גיטהאב סודות, קען שי-הולוד זיך זעלבסט-רעפּליקירן איבער קייפל פּאַקאַדזשאַז און רעפּאָזיטאָריעס אָן עקסטרע מענטשלעכע מי.

עקזעקוטיוו אימפּאַקט פון די שי-הולוד סאַפּליי טשיין אַטאַק

שי-הולוד איז נאך היינט אקטיוו. דער וואָרעם באַשנעלערט דעם אימפּאַקט צייטפּלאַן. וואָס האָט אַמאָל גענומען וואָכן מיט אַ טראָדזשאַן, אַנטוויקלט זיך איצט אין שעה. אַלס רעזולטאַט, די פארשפרייטונג איז שנעלער און שווערער צו איינהאלטן. עס גייט פאָרויס דורך:

  • גנבענען npm פּובליש טאָקענס און גיטהאב סודות.
  • זיך ווידער ארויסגעבן אין אנדערע npm פּעקלעך.
  • צולייגן בייזע גיטהאב אקציעס וואָרקפלאָוז פֿאַר פּערסיסטענס.

ווער איז אַפעקטירט:

יעדע מאַנשאַפֿט וואָס אינסטאַלירט עפֿנטלעכע npm פּעקלעך איז אויסגעשטעלט. דערצו, דעוועלאָפּערס מיט קאַשט npm אָדער גיטהאַב טאָקענס שטייען פֿאַר אַ הויכן ריזיקע. CI ראַנערז וואָס נוצן ברייט-סקאָמפּעד סיקרעץ זענען אויך שוואַך.

געשעפט ריזיקע

דער געשעפט אימפאקט וואקסט שנעל. גע'גנב'עטע טאוקענס קענען פירן צו אקאונט איבערנעמען, פעקל כיידזשעקינג, און אפילו קלאָוד מיסיוז. דערצו, אנהאלטונג אין גיטהאב וואָרקפלאָוז מאכט עס שווערער צו רייניקן. דעריבער, מוזן טימז באהאנדלען שי-הולוד ווי אן אנגייענדיקן אינצידענט, נישט א פארמאכטן.

ווי אזוי די שי-הולוד סופּליי טשיין אטאקע ארבעט אין npm פעקעדזשעס

אַטאַקירער צילן און מאָטיוו

די קאמפיין אָפּטימיזירט זיך פֿאַר דריי זאַכן:

  • דער ערשטער אָביעקטיוו איז צו גנבענען קרעדענצן אין גרויסן מאָסשטאַב פון דעוועלאָפּער לאַפּטאַפּס און CI ראַנערס. דאָס כולל npm פּובליש טאָקענס, GitHub טאָקענס, און וואָלקן קראַדענטשאַלז. אין פאַקט, קייפל אַנאַליזעס באַשטעטיקן סיסטעמאַטישע סוד האַרוועסטינג, אַזאַ ווי לויפן TruffleHog און אָנפֿרעגן וואָלקן מעטאַדאַטאַ ענדפּוינץ.
  • די צווייטע ציל איז צו פאַרשפּרייטן זיך אויטאָמאַטיש דורך מיסברויכן די ארויסגעבונג רעכטן פון קאמפראמיטירטע אויפהאלטערס. אלס רעזולטאט, פארברייטערט זיך איין פוסשטעל שנעל אין פילע, ווייל נייע אינפעקטירטע ווערסיעס פון אנדערע פעקלעך דערשיינען אן קיין צוגעלייגטע מענטשליכע מי.
  • די דריטע ציל איז צו אָנהאַלטן און אַרויסלאָזן פֿאַרלעסלעך דורך גיטהאב אינפראַסטרוקטור. אַטאַקירער שאַפֿן אַ עפֿנטלעכע רעפּאָ מיטן נאָמען "שי-הולוד" מיט אַ טאָפּלטער באַזע64 דאַטן.דזשאָן, און דערצו פלאנצן זיי א וואָרקפלאָו וואָס סעריאַליזירט ${{ toJSON(סודות) }} און לייגט עס ארויף צו א סטאטישן וועבהוק.

די מסתּמא באַלוינונג כולל לאַנג-טערמין צוטריט צו רעגיסטריז און קוואַל קאָד, שנעלע זייטיקע באַוועגונג אין וואָלקן אַקאַונץ, און די אָפּציע צו מער באַוואָפן די צושטעל קייט. עפנטלעכע באַריכטן ווייַזן פּריוואַטע רעפּאָס איבערגעקערט צו עפנטלעכקייט מיט אַ "-מיגראַציע" סופֿיקס, וואָס פֿאַרגרעסערט דאַטן עקספּאָוזשער און מאָמענטום

אינעווייניק פון די שי-הולוד פּייללאָוד: באַנדל.דזשעי.עס אין npm פּעקלעך

שי-הולוד שיפט ווי א גרויס, וועבפּאַק-געבונדעלט און שווער מיניפיצירט דזשאַוואַסקריפּט טעקע (באַנדל.דזשעי.עס, בערך 3–3.7 מעגאבייט) וואָס פֿירט אויס פֿון אַ נאָך-אינסטאַלירן אַרײַנקלאָגן package.jsonדערפֿאַר, יעדע אינסטאַלאַציע טריגערט די פּיילאָוד אויטאָמאַטיש. די פּלאַן באַהאַלט אידענטיפיצירערס, קאָמפּרעסירט קאָנטראָל פלוס, און שטופּט אַלע לאָגיק אין איין אַרטיפאַקט וואָס עקסעקוטירט בעת דער אינסטאַלאַציע. אַנאַליסטן באַשטעטיקן קאָנסיסטענטלי וועבפּאַק באַנדלינג, ומגעוויינטלעכע טעקע גרייס, און עקסעקוטיוו בעת דער אינסטאַלאַציע.

פארשוועכונג ​​און אנטי-אנאליז טרייטס וואָס איר וועט זען אין מוסטערן:

  • מיניפיצירטע מאָדול גראַפיק מיט נומערישע מאָדול אידענטיפיקאציעס, דין קאמענטארן, און א פלאַכע קאנטראל פלוס., די סטרוקטור מאכט מאַנועלע איבערבליק גאָר שווער.
  • שטריק באַהאַלטן דורך base64 לייערס און קאנסטרוקציע העלפערס. למשל, ריפּיטיד base64 ענקאָודינג און דעקאָדירונג דערשייַנען געוויינטלעך אַרום עקספילטריישאַן רוטינז.
  • דינאַמישע שיקונג דורך עוואַל-סטיל פּאַטערנס און דזשענערירטע פונקציע קערפּערס, דערמיט ערמעגלעכנדיק קאָד צו ענדערן נאַטור ביי ראַנטיים.
  • אָפּערירן סיסטעם פֿילטערינג צו בעפארצוגן לינוקס און macOS אויספירונג ספעציעל אויף CI ראַנערז און דעוועלאָפּער לאַפּטאַפּס.

פֿון אַ פֿונקציאָנעלן ווינקל, איז דער פּעקל מאַדזשאַלער. שרייבונגען באשרייבן מאדולן פאר אפערירן סיסטעם אויפדעקונג, פייל סיסטעם און גיט סוד סקענס, קלאוד SDK צוטריט, גיטהאב API אפעראציעס, און א פארשפרייטונג מאטאר וואס רעדאקטירט אנדערע פעקלעך וואס דער אויפהאלטונגס-פירער באזיצט. אין פאקט, ביידע StepSecurity און ReversingLabs אונטערשטרייכן א פונקציע וואס אויטאמאטיש דערהיינטיקט פעקלעך מיטן בייזוויליגן הוק.

אינסטאַלאַציע-צייט אויספֿירונג אין שי-הולוד: ווי npm פּאַקאַדזשאַז טריגערן דעם וואָרעם

דער אטאקע הייבט זיך אן ווען פּאָסטינסטאַל לויפט נאָדע באַנדל.דזשעי.עס. אין דעם פונקט, איניציאליזירט זיך דער סקריפּט און עפנט אויס דעם ארבעטס-צושטאנד אין זכרון, און שטעלט דעם יסוד פאר דער פולער אפעראציע פונעם וואָרעם.

אויפדעקונג און שניידן

  • די פּיילאָוד דאַמפּט process.env און סקענט לאָקאַלע טעקעס פֿאַר הויך-ענטראָפּי סודות און טאָקען פּרעפיקסעס. אין דערצו, עס פארברייטערט קאַווערידזש דורך לויפן TruffleHog.
  • עס פרעגט וואָלקן מעטאַדאַטאַ ענדפּונקטן צו זאַמלען קורץ-לעבעדיקע קרעדענשאַלז. א שטייגער, רופט צו 169.254.169.254 אויף AWS אדער metadata.google.internal אויף GCP דערשייַנען אָפט אין ינפעקטאַד באַלעבאָטים.
  • דעריבער, יעדע קרעדענשאַל וואָס מען געפינט ווערט גלייך נוצלעך צו פאַרעפֿנטלעכן נייע npm פּאַקאַדזשאַז אָדער שטופּן GitHub וואָרקפלאָוז.

עקספילטראַטיאָן

  • דער וואָרעם שאַפט אַ נייע GitHub רעפּאָ מיטן נאָמען שי חולוד און שרייבט א דאבל באזע64-קאדירט data.json מיט פּלאַטפאָרמע דעטאַלן, סביבה דאַמפּס, און סודות. ווי מען קען זען, איז דאָס גערוישפולע נאַטור גרינג צו באַמערקן אויב די פארטיידיקער ווייסן וואו צו קוקן.
  • עס פלאנצט אויך א GitHub Actions וואָרקפלאָו, אָפט אויף אַ צווייַג מיטן נאָמען שי-הולוד, וואָס סעריאַליזירט ${{ toJSON(secrets) }} און לייגט ארויף די דאטן צו א סטאטישן וועבהוק. דערצו, די ארבעטס-פלוס בלייבט ביז איינער נעמט עס אקטיוו אוועק.

פּראַפּאַגיישאַן

  • מיט יעדן אנטדעקטן npm טאָקען, רעכנט די פּיילאָוד אויס אַלע פּאַקאַדזשאַז וואָס געהערן צו דעם קאָמפּראָמיטירטן מעינטענדער. דערנאָך, נעמט עס יעדן טאַרבאָל, אינדזשעקטירט bundle.js און אַ פּאָסטינסטאַל איינטראַג, און פאַרעפֿנטלעכט ווידער דעם פּאַקאַדזש.
  • אלס רעזולטאט, קענען צענדליקער אינפעקטירטע פּעקלעך דערשייַנען אין אַ פּאָר שעה, וואָס פֿאַרמערט דעם אויפֿרייס־ראַדיוס איבערן עקאָסיסטעם.

פּערסיסטענס און ויסשטעל

  • דער וואָרעם האַלט בייזוויליקע וואָרקפלאָוז לעבעדיק און, אין עטלעכע פאַלן, דרייט פּריוואַטע רעפּאָס צו עפנטלעך מיט אַ "-מיגראַציע" סופֿיקס. אינגאנצן, דאָס גאַראַנטירט אַז דער אַטאַקירער האַלט אַ פֿוסשטעל און מאַקסאַמייז דאַטן ליקאַדזש.

שליסל דעטעקציע נאטיץ
די אומגעוויינטלעכע באַנוץ פון ${{ toJSON(secrets) }} אין אַקציעס וואָרקפלאָוז איז זעלטן. דעריבער, טימז זאָלן עס באַהאַנדלען ווי אַ הויך-סיגנאַל אינדיקאַטאָר בעת יאָגן.

סאַניטיזירטע וואָרקפלאָו מוסטער וואָס איר זאָלט זוכן

די אומגעוויינטלעכע באַנוץ פון צו JSON (סודות) אין אקציעס איז א הויך-סיגנאל אינדיקאטאר אין דעם אינצידענט.

הויך-לעוועל פּראָפּאַגאַציע פּסעוודאָ-קאָד (זיכער, דיסקריפּטיוו)

אנאליסטן האבן באמערקט דעם שלייף אין גרויסן פארנעם, וואס דערקלערט דעם שנעלן שפרונג פון צענדליקער צו הונדערטער אינפעקטירטע פּעקלעך.

פארוואס דאָס איז אַ וואָרעם אין אַ פּאַקעט עקאָסיסטעם

א וואָרעם איז מאַלווער וואָס פֿאַרשפּרייט זיך אַליין אָן קיין מאַנועלע טריט פֿון אָפּעראַטאָרן אויף יעדן שטאַפּל. אין אָפּערירן סיסטעמען, נוצן וואָרעמס געוויינטלעך אויס נעץ שוואַכקייטן צו גיין פֿון איין מאַשין צו אַן אַנדערער. אין קאָנטראַסט, שאַי-הולוד אַרבעט אינעווייניק פֿון דער npm רעגיסטרי. איר עפֿעקטיווער וועג איז דורך ווידער-ניצן פון קרעדענשאַלז.

דער וואָרעם נוצט אויס גע'גנב'עטע npm פּובליק טאָוקענס. אַזוי שנעל ווי ער באַקומט גילטיקע קרעדענצן, פּובליקירט ער ווידער די אינפעקטירטע ווערסיעס אונטער אַנדערע פּאַקאַדזשאַז וואָס געהערן צו דעם זעלבן מאַינטענדער. דערנאָך ווערן די פּאַקאַדזשאַז אינסטאַלירט דורך אומשולדיקע דעוועלאָפּערס אָדער CI לויפער, און דער ציקל איבערחזרט זיך.

צוליב דעם, זיכערהייט אנאליסטן, אריינגערעכנט פינצטער לייענען, קלאַסיפֿיצירן שי-הולוד ווי אַ זיך-רעפּליקירנדיק וואָרעם אנשטאט א פשוטער טראָדזשאַן אדער א טיפּאָסקוואַטינג אינצידענט. דער חילוק איז וויכטיק: א טראָדזשאַן קאָמפּראָמיטירט טיפּיש איין באַלעבאָס, אָבער א וואָרעם פֿאַרשטאַרקט זיין השפּעה אויטאָמאַטיש איבער אַן עקאָסיסטעם.

"ווי עס אַרבעט" טשיץ-בלאַט

צו צוזאמענפאסן שי-הולוד'ס לעבנסציקל, דא איז א חסרוןcisאן איבערבליק פון אירע הויפט טריט:

  • א פּעקל מיט נאָך-אינסטאַלירן איז אינסטאלירט, און bundle.js אויספירט.
  • די פּיילאָוד דאַמפּט סביבה וועריאַבאַלן, סקענט טעקעס און גיט געשיכטע, לויפט טרופל האָג, און פרעגט אויף וואָלקן מעטאַדאַטאַ סערוויסעס. דעריבער, יעדער סוד וואָס מען געפינט ווערט גלייך נוצלעך.
  • עקספילטראַציע פּאַסירט אין צוויי וועגן: ערשטנס, דורך שאַפֿן אַ עפֿנטלעכע רעפּאָ מיטן נאָמען שי חולוד מיט אַ טאָפּל באַזע64-ענקאָודעד data.jsonצווייטנס, דורך פלאנצן א גיטהאב אקציעס ארבעטספלוס וואס פאוסטירט ${{ toJSON(secrets) }} צו אַ וועבהוק.
  • ניצנדיק יעדן גע'גנב'עטן npm טאָקען, פאַרעפֿנטלעכט דער וואָרעם ווידער אַלע אַנדערע פּאַקאַדזשאַז וואָס געהערן צום קאָמפּראָמיטירטן מאַינטענדער מיטן זעלבן בייזוויליקן הוק. אויף דעם אופן, פֿאַרמערט זיך די אינפעקציע שנעל.
  • צום סוף, האלט דער אטאקירער מער סודות, מער פעקלעך צו פארשפרייטן דורך, און פּערסיסטאַנס אינעווייניק גיטהאב אַקאַונטס און ריפּאַזאַטאָריז.

ווי אזוי צו פארמיידן דעם קלאס פון אטאקע, פראקטיש

שי-הולוד איז א וועק-אפ רוף. א ווארעם וואס גנבעט טאוקענס און פארעפנטלעכט זיך אליין איז נישט קיין צוקונפטיגע ריזיקע, ער לעבט אין די npm פּעקל עקאָסיסטעם היינט. צו פאַרהיטן דעם טיפּ פון צושטעלן קייט באַפאַלן, טימז דאַרפֿן קאָנטראָלן וואָס זענען פּראָגראַמירבאַר, אָטאַמייטיד, און דורכגעפֿירט גלייך אין CI/CD pipelineס. דאָס זענען די זעלבע פֿאַרטיידיקונגען מיט וועלכע איר קענט שוין אימפּלעמענטירן קסיגעני.

שטעלט אפ שלעכטע ארטיפאקטן ביים טויער

איר זאָלט סקענען npm פּאַקאַדזשאַז און טאַרבאָלז איידער זיי דערגרייכן דעוועלאָפּערס אָדער CI דזשאָבס. bundle.js טעקעס, פארדעכטיקע נאך-אינסטאלאציע hooks, און פארדעקונג מארקערס דינען אלע אלס פריע רויטע פלעגן. דערצו, דורכפירן אפקיל-אפ פעריאדן און געפינטע ווערסיעס אין pipelineס פאַרהיט פרישע, נישט-קאָנטראָלירטע מעלדונגען פון ווערן אויטאָמאַטיש קאָנסומירט.

Harden CI/CD דורך פעליקייַט

Guardrails in CI/CD זענען וויכטיג. זיי אָפּוואַרפן צונויפגיסונגען אדער אינסטאַלאַציעס וואָס פירן איין נייע סקריפּטן אדער ביינעריז. אין דער זעלבער צייט, בלאָקירן זיי וואָרקפלאָוז וואָס סעריאַליזירן סודות אדער פּרוּוון עקסטערנע פּאָוסטינגס. טימז זאָלן אויך פאָדערן נאָר לאָקפייל אינסטאַלאַציעס (npm ci) איבער אלעמען pipelineאַזוי אַז דעפּענדענסי סעץ בלייבן רעפּראָדוסירבאר און זיכער.

רעדוצירן דעם טאָקען בלאַסט ראַדיוס

סודות טאָרן נישט ווערן איינציקע פונקטן פון דורכפאַל. קאָנטינויִערלעך סקענען קאָד, קאָנפיגוראַציעס, און pipeline רעזולטאַט פֿאַר אויפגעדעקטע קרעדענשעלסטאָקענס זאָלן זיין שמאָל אויסגעשפּרייט, געגעבן קורצע לעבנסדויער, און אויטאָמאַטיש ראָטירט ווען עקספּאָוזשער ווערט דעטעקטירט. אַלס אַ כלל, באַהאַנדלט יעדן טאָקען געניצט אויף אַ האָסט וואָס האָט אויסגעפירט אַ פארדעכטיקן פּאָסט-אינסטאַל ווי קאָמפּראָמיטירט.

זען וואָרעם נאַטור פרי

אַנאַמאַלי דיטעקשאַן איז שליסל. למשל, פלוצלינגע שפיצן אין npm פובליק געשעענישן, נייע ארבעטספלאָוז וואָס דערשייַנען אָן אַ סיבה, אָדער פרישע עפנטלעכע רעפּאָס אָנגעפילט מיט מאָדנע ענקאָודיד טעקעס קענען אַלע סיגנאַלירן וואָרעם טעטיקייט. דעריבער, זאָלן טימז שנעל אַרויסגעבן אַלערץ און אפגעזונדערן קיין מיינטיינערז אָדער ראַנערז וואָס ווייַזן די ווארענונג וואונדער.

שנעל פאררעכטן אָן צו ברעכן בילדס

שנעלקייט און זיכערקייט מוזן גיין צוזאַמען. אויטאמאטיש pull requests קען פארטרעטן קאמפראמיטירטע npm פעקלעך מיט געטעסטע ווערסיעס. דערצו, ריטשאַביליטי און עקספּלויטאַביליטי אנאליז זיכערט אז אפגרעידס בלייבן מינימאל און סטאביל. צום סוף, איבערבויען די באטראפענע CI לויפער פון ריינע בילדער נאכדעם וואס די אויסשטעלונג איז באשטעטיקט, און פארמיידן אז דער אטאקע זאל זיך ווייטער פארשפרייטן.

ינדיקאַטאָרס פון קאָמפּראָמיס (IOCs)

ווען מען אנאליזירט שי-הולוד, זאלן טימס אויפפּאַסן אויף ביידע סטאַטישע IoCs אין טעקעס און נאַטוראַלע IoCs in pipelineצוזאַמען, העלפֿן די סיגנאַלן דעטעקטירן אינפעקציעס פרי און רעאַגירן איידער דער וואָרעם פֿאַרשפּרייט זיך ווייטער.

סטאַטישע IoCs

די פאלגענדע SHA-256 דיידזשעסטס גלייכונג באמערקט bundle.js מוסטערן:

  • 46faab8ab153fae6e80e7cca38eab363075bb524edd79e42269217a083628f09
  • 81d2a004a1bca6ef87a1caf7d0e0b355ad1764238e40ff6d1b1cb77ad4f595c3
  • dc67467a39b70d1cd4c1f7f7a459b35058163592f4a9e8fb4dffcbba98ef210c

דערצו, זוכט אויס די איבערחזרנדיקע מוסטערן:

  • A bundle.js ביים פּעקל וואָרצל.
  • "postinstall": "node bundle.js" ין package.json.
  • רעפּאָזיטאָריעס גערופן שי חולוד.
  • גיטהאב וואָרקפלאָוז מיט ${{ toJSON(secrets) }}.

בעהאַוויאָראַל IoCs

ווייטער פון טעקע אונטערשריפטן, ווייזט זיך וואָרעם טעטיקייט ארויס דורך נאַטור. למשל:

  • פּלוצעמדיקע אויסברוכן פון npm פאַרעפֿנטלעכן געשעענישן פֿון איין אויפֿהאַלטער.
  • נייע וואָרקפלאָוז וואָס שטופּן דאַטן צו פונדרויסנדיקע ענדפּונקטן.
  • ארויסגייענדיקע POST פארלאנגען אויסגעלאזט פון CI לויפער.
  • לעצטנס באשאַפֿן עפֿנטלעכע רעפּאָס מיט ענקאָודירטע בלאָבס.

שנעלע יאגן

מסקנא: לעקציעס פון שי-הולוד

די שי-הולוד צושטעל קייט אטאקע אין npm פּעקלעך ווייזט ווי שוואַך היינטיקע ווייכווארג צושטעל קייט איז געוואָרן. דער וואָרעם האָט געטאָן מער ווי נאָר צוגעבן בייזוויליקע קאָד. ער האָט געגנבעט טאָקענס, אַרויסגעשיקט דאַטן, און דערנאָך זיך אויטאָמאַטיש ווידער פאַרעפֿנטלעכט. צוליב דעם, האָט זיך דער אַטאַק פֿאַרשפּרייט אין שעה אַנשטאָט וואָכן.

פֿאַר דעוועלאָפּערס און DevOps טימז, די לעקציעס זענען קלאָר:

  • יעדע אינסטאַלאַציע לויפט קאָד. אפילו א געוויינטלעכע npm פּעקל קען באַהאַלטן אַ פּאָסט-אינסטאַל וואָרעם.
  • יעדער טאָקען האט אַ הויכן ווערט. אַמאָל גע'גנב'עט, קען עס ווערן גענוצט צו פאַרשפּרייטן מאַלווער ווייטער.
  • יעדער pipeline דאַרף טשעקס. אָן guardrails אויף דעפּענדענסיעס, וואָרקפלאָוז און סודות, קען איין קאָמפּראָמיס שנעל שלאָגן פּראָדוקציע.

דעריבער, אפשטעלן אטאקעס ווי שי-הולוד פארלאנגט קאנטראלן וואס זענען אויטאמאטיש און גרינג צו דורכפירן. טימס זאלן סקענען npm פעקלעך פאר אינסטאלאציעס, ניצן לאקפייל בילדס, דעטעקטירן מאדנע ארויסגעבונג אקטיוויטעט, און האלטן טאוקענס קורץ-לעבעדיג. די טריט זענען שוין נישט אפציאנאל. אנשטאט, זענען זיי די יסוד פון ווידערשטאנדסקראפט אין מאדערנע... pipelines.

ביי קסיגעני, זעען מיר דעם שי-הולוד סופּליי טשיין אטאקע אלס א ווארענונג פארן גאנצן אפען-קוואל עקאסיסטעם. דער נאכhalטיגער וועג פאראויס איז צו ברענגען סופּליי טשיין זיכערהייט גלייך אין דעם אנטוויקלונג פראצעס, אין דעם פונקט וואו קאוד, npm פעקלעך, און... pipelineס פֿאַרבינדן.

אונטן איז די פולע ליסטע פון ​​npm פּעקלעך און ווערסיעס געמאלדן ווי קאָמפּראָמיטירט אין שי-הולוד. ניצט עס צו קאָנטראָלירן אייערע לאַקפיילן, רעגיסטריז און CI. pipelineס פֿאַר ויסשטעלונג.

ליסטע פון ​​קאָמפּראָמיטירטע פּאַקאַדזשאַז

📦 פאָרויסיקע ווייַזונג פון קאָמפּראָמיטירטע npm פּאַקאַדזשאַז

פּעקל נאָמען ווערסיע אַרויסגעבן טאָג
דזשייסאָן-רעגולאַציעס-מאָטאָר-פאַרפּשוטעט0.2.12025-09-14T17:58:51.203Z
לופטפּילאָט0.8.82025-09-14T18:35:07.600Z
mcp-וויסן-גראַף1.2.12025-09-14T18:35:09.494Z
לופטשעף0.3.12025-09-14T18:35:09.521Z
דזשאַמפּגייט0.0.22025-09-14T18:35:09.651Z
טיווי-קלי0.1.52025-09-14T18:35:10.996Z
@thangved/צוריקרוף-פֿענצטער1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/core1.0.82025-09-14T20:31:42.728Z
@טעסעלאַגן/רעאַגירן-טאַבעלע6.10.202025-09-14T20:37:08.597Z
@hestjs/דעמאָ0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-manager0.1.12025-09-14T20:45:55.066Z
@nexe/לאָגער0.1.32025-09-14T20:45:55.170Z
@hestjs/לאָגער0.1.62025-09-14T20:45:55.197Z
@hestjs/וואַלידאַציע0.1.62025-09-14T20:45:55.595Z
@hestjs/core0.2.12025-09-14T20:45:55.888Z
➡️ זען די פולע ליסטע פון ​​קאָמפּראָמיטירטע פּאַקאַדזשאַז
פּעקל נאָמען ווערסיע אַרויסגעבן טאָג
דזשייסאָן-רעגולאַציעס-מאָטאָר-פאַרפּשוטעט0.2.12025-09-14T17:58:51.203Z
לופטפּילאָט0.8.82025-09-14T18:35:07.600Z
mcp-וויסן-גראַף1.2.12025-09-14T18:35:09.494Z
לופטשעף0.3.12025-09-14T18:35:09.521Z
דזשאַמפּגייט0.0.22025-09-14T18:35:09.651Z
טיווי-קלי0.1.52025-09-14T18:35:10.996Z
@thangved/צוריקרוף-פֿענצטער1.1.42025-09-14T20:31:38.479Z
@tnf-dev/api1.0.82025-09-14T20:31:39.547Z
@tnf-dev/js1.0.82025-09-14T20:31:41.251Z
@tnf-dev/mui1.0.82025-09-14T20:31:41.259Z
@tnf-dev/core1.0.82025-09-14T20:31:42.728Z
@טעסעלאַגן/רעאַגירן-טאַבעלע6.10.202025-09-14T20:37:08.597Z
@hestjs/דעמאָ0.1.22025-09-14T20:45:52.348Z
@nexe/eslint-config0.1.12025-09-14T20:45:53.625Z
@hestjs/eslint-config0.1.22025-09-14T20:45:55.044Z
@nexe/config-manager0.1.12025-09-14T20:45:55.066Z
@nexe/לאָגער0.1.32025-09-14T20:45:55.170Z
@hestjs/לאָגער0.1.62025-09-14T20:45:55.197Z
@hestjs/וואַלידאַציע0.1.62025-09-14T20:45:55.595Z
@hestjs/core0.2.12025-09-14T20:45:55.888Z
@hestjs/cqrs0.1.62025-09-14T20:45:55.966Z
@hestjs/scalar0.1.72025-09-14T20:45:56.386Z
ng2-טעקע-ארויפלאדן7.0.32025-09-15T02:44:29.555Z
קאַפּאַסיטאָר-נאָטיפֿיקאַציע האַנדלער0.0.22025-09-15T04:54:48.431Z
קאַפּאַסיטאָר-פּלוגין-וואָנאַזש1.0.22025-09-15T04:54:48.501Z
קאַפּאַסיטאָר-פּלוגין-געזונט-אַפּ0.0.22025-09-15T04:54:48.704Z
קאַפּאַסיטאָראַנדרויד פּערמישאַנז0.0.42025-09-15T04:54:48.753Z
וואָיפּ-קאָלקיט1.0.22025-09-15T04:54:49.223Z
קאַפּאַסיטאָר-פּלוגין-ihealth1.1.82025-09-15T04:55:08.113Z
@קונסט-ws/געמיין2.0.222025-09-15T05:21:15.411Z
@קונסט-ווס/קאָנפֿיג-עסלינט2.0.42025-09-15T05:21:17.199Z
ngx-ws1.1.52025-09-15T05:21:17.514Z
@קונסט-וס/סלף2.0.152025-09-15T05:21:17.524Z
@קונסט-ws/http-סערווער2.0.212025-09-15T05:21:17.745Z
pm2-gelf-json1.0.42025-09-15T05:21:18.413Z
@קונסט-ws/די2.0.282025-09-15T05:21:18.488Z
@קונסט-ווס/די-נאָוד2.0.132025-09-15T05:21:18.849Z
@קונסט-ווס/קאָנפֿיג-טס2.0.72025-09-15T05:21:19.408Z
@קונסט-ws/דב-קאנטעקסט2.0.212025-09-15T05:21:19.814Z
@קונסט-וס/אפענעפי0.1.92025-09-15T05:21:19.969Z
@קונסט-ws/וועב-אפליקאציע1.0.32025-09-15T05:21:20.383Z
@קונסט-ws/ssl-אינפֿאָ1.0.92025-09-15T05:21:20.927Z
סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט