این کمپین از تاکتیکهای متعددی از جمله اجرای کد در زمان نصب از طریق فایل binding.gyp، استقرار بدافزار جاوااسکریپت مبتنی بر Bun، سرقت اسرار GitHub Actions، و استخراج رمزنگاریشده اعتبارنامهها بهره میبرد. بدافزار همچنین یک گردشکار با نام «Run Copilot» را برای سرقت اسرار محیط CI/CD از حافظه runner مستقر میکند و اطلاعات را در یک مخزن عمومی GitHub بارگذاری مینماید. قابل توجه است که در ۲۴ ژوئن ۲۰۲۶، مهاجمان یک کامیت مخرب را به GitHub Action معروف «codfish/semantic-release-action» تزریق کردند که توکنهای OIDC و توکنهای دسترسی شخصی را سرقت و با رمزنگاری AES-128-GCM استخراج میکند. کارشناسان تأکید میکنند که نکته مهم این نیست که بار مخرب کاملاً جدید است، بلکه این است که Shai-Hulud با تغییر اندک شاخصهای شناسایی، به حرکت در میان اکوسیستمهای مختلف بستههای نرمافزاری ادامه میدهد.
کلمات کلیدی : حمله زنجیره تأمین,بدافزار npm,آلودگی بستههای نرمافزاری,سرقت اعتبارنامه GitHub Actions,بدافزار Shai-Hulud,نفوذ به اکوسیستم Go

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.