
Campanya de compromís amb els paquets npm – 25/11
Bon dia Per tal de facilitar l'adopció de mesures de verificació, contenció i eradicació, compartim la informació detallada següent sobre un atac continu i a gran escala a la cadena de subministrament que afecta l'ecosistema npm i la comunitat de desenvolupament de JavaScript en general : |
Context de l'amenaça
Nivell d'alerta : 5 Crítica Àmbit: Transversal Motivació: Econòmica Inici de l'activitat: novembre de 2025 Rellevància geogràfica: Global Campanyes actives: Sí Informació rellevant sobre amenaces
La campanya Shai Hulud, un atac que va aprofitar els comptes de mantenidors de projectes compromesos per inserir codi maliciós en paquets npm, s'ha reactivat amb una nova ofensiva significativa contra la cadena de subministrament de l'ecosistema JavaScript. Segons els informes més recents, els actors han iniciat una nova onada d'infeccions dirigides a paquets npm amb l'objectiu de comprometre les integracions i els repositoris de projectes allotjats a GitHub, a una escala més gran que la campanya original detectada a finals de l'estiu del 2025. Els nous indicis suggereixen que els atacants han aconseguit comprometre i injectar codi maliciós en uns 500 paquets npm amb més de 132 milions de descàrregues mensuals totals , utilitzant versions manipulades per robar secrets, credencials i claus d'accés vinculades a entorns de desenvolupament i CI/CD. Entre els objectius destacats hi ha components utilitzats en entorns a gran escala, com ara projectes vinculats a Zapier, ENS Domains i Postman , cosa que confirma que la campanya està evolucionant i augmentant el seu nivell d'impacte operatiu. El codi maliciós desplegat en aquesta nova onada continua aprofitant els scripts que s'executen durant els processos d'instal·lació o execució, i estableix mecanismes d'exfiltració que envien secrets robats a la infraestructura controlada pels atacants. Les dades robades inclouen tokens de GitHub, claus SSH, variables d'entorn, secrets de configuració, credencials de servei al núvol i qualsevol altra informació que pugui facilitar moviments laterals o compromisos addicionals. En paral·lel, l'actor utilitza repositoris compromesos per implementar fluxos de treball de GitHub Actions manipulats, automatitzant així la recopilació i l'enviament de secrets i mantenint la persistència fins que els mantenidors detecten l'activitat. Aquest ús d'automatització maliciosa evidencia una maduresa operativa creixent en comparació amb la campanya original. Afectació L'abast de la nova campanya és substancialment superior al registrat el setembre passat. Investigacions recents confirmen que aproximadament 500 paquets npm han estat alterats, molts dels quals tenen una alta dependència transitiva. Això implica que, a més d'un volum més elevat de paquets compromesos que en la campanya anterior, aquesta onada afecta components utilitzats en processos reals, incloent automatitzacions, integracions corporatives i eines de flux intern amb suport dels equips d'enginyeria. Com a resultat, el risc d'intervenció s'amplifica exponencialment en projectes que ni tan sols eren objectius directes. Entre els ecosistemes afectats hi ha entorns de producció i integració contínua basats en GitHub, que afecten els fluxos de treball que utilitzen repositoris contaminats o dependències manipulades. Les infeccions confirmades en organitzacions com Zapier, ENS Domains i Postman destaquen que la campanya no es limita a paquets petits, sinó que afecta serveis i infraestructures àmpliament adoptats. Malgrat els esforços de GitHub i npm per eliminar paquets i bloquejar comptes compromesos, la naturalesa autopropagadora de l'atac significa que la detecció completa continua i que encara no hi ha disponible un límit definitiu de l'impacte total.
Tot indica que l'actor continua actiu i amb capacitats en expansió. L'evidència actual mostra:
A la vista de la informació recopilada, és molt probable que en els propers mesos continuïn apareixent noves iteracions de la campanya, aprofitant vectors similars o evolucionats.
Recomanacions
Com a bona pràctica preventiva davant d'aquest tipus de campanyes, l'Agència de Ciberseguretat de Catalunya identifica que és prioritari implementar quarantenes de 60/90 dies per a actualitzacions de paquets NPM i en general a dependències de manera transversal. En un nombre elevat de campanyes d'aquest tipus trobem que amb una política de quarantena s'eviten un nombre elevat de campanyes d'aquest tipus. A més, donat l'impacte que podria tenir un atac d'aquestes característiques, també es recomana dur a terme les següents accions :
Podeu trobar una llista dels paquets que s'han identificat com a modificats fins ara al fitxer .txt adjunt. Restem a la vostra disposició en cas que tingueu cap dubte o necessiteu ajuda en aquest sentit. |
Detalls
Seguretat informàtica i cibernètica
Documents
2025-11-25-Shai Hulud 2.0 - paquets.pdf
Comments
Accedeix per comentar
Informació del sistema CERCA
Informació del sistema CERCA
Ciberseguretat
Ciberesecuretat