После утечки кода Shai‑Hulud экосистема npm столкнулась с волной копирующих атак
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн... Shai‑Hulud способен красть учетные данные разработчиков и облачные токены, утекать секреты и авт...
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн...
Shai‑Hulud способен красть учетные данные разработчиков и облачные токены, утекать секреты и автоматически публиковать заражённые версии других npm‑пакетов, если получает доступ к токенам мейнтейнеров.
Публикация кода и «геймификация» атак резко снизили барьер для злоумышленников и превратили единичную кампанию в масштабируемую угрозу для всей цепочки поставок ПО.
How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npmThe Shai‑Hulud campaign demonstrated how a single malicious package can propagate through the npm ecosystem and compromise developer infrastructure.
Промпт ИИ
Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
openai.com
Экосистема open‑source держится на доверии: разработчики ежедневно устанавливают тысячи пакетов, написанных и поддерживаемых незнакомыми людьми. История с Shai‑Hulud показала, насколько хрупкой может быть эта модель.
В мае 2026 года кибергруппа TeamPCP опубликовала исходный код своего npm‑червя Shai‑Hulud и фактически предложила другим использовать его. Почти сразу после этого в реестре npm начали появляться новые вредоносные пакеты — некоторые из них оказались прямыми копиями оригинального вредоносного ПО.
Когда вредоносная кампания превращается в «набор инструментов»
До публикации кода Shai‑Hulud уже применялся в атаках на npm и другие экосистемы open‑source. Но ситуация резко изменилась, когда в мае 2026 года предполагаемый исходный код червя появился в публичных репозиториях GitHub вместе с инструкциями по его использованию. Исследователи безопасности отмечали, что это фактически стало готовым шаблоном для атак на цепочку поставок ПО.
Studio Global AI
Продолжайте свое исследование
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Каков краткий ответ на вопрос «После утечки кода Shai‑Hulud экосистема npm столкнулась с волной копирующих атак»?
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн...
Какие ключевые моменты необходимо проверить в первую очередь?
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн... Shai‑Hulud способен красть учетные данные разработчиков и облачные токены, утекать секреты и автоматически публиковать заражённые версии других npm‑пакетов, если получает доступ к токенам мейнтейнеров.
Что мне делать дальше на практике?
Публикация кода и «геймификация» атак резко снизили барьер для злоумышленников и превратили единичную кампанию в масштабируемую угрозу для всей цепочки поставок ПО.
Публикация исходников существенно снизила барьер входа. Теперь злоумышленникам не нужно было писать собственный вредоносный код или анализировать существующий — достаточно было взять готовый фреймворк и адаптировать его под свои цели.
Через считанные дни специалисты начали фиксировать подозрительные пакеты в npm, повторяющие поведение Shai‑Hulud.
Конкурс на BreachForums: атаки как соревнование
Дополнительным катализатором стала акция на хакерском форуме BreachForums. Там совместно с TeamPCP был объявлен конкурс с призом около $1000 в криптовалюте Monero за крупнейшую компрометацию open‑source пакета с использованием Shai‑Hulud.
Участников оценивали по масштабу атаки — например, по количеству загрузок заражённых пакетов. Такая система напрямую стимулировала злоумышленников выбирать популярные библиотеки или зависимости с большой «цепочкой» downstream‑проектов.
Эксперты по безопасности называют такую модель геймификацией атак на цепочку поставок: несколько независимых акторов начинают одновременно запускать вредоносные кампании, используя один и тот же набор инструментов.
Почти мгновенные копии вредоносных пакетов
После публикации исходного кода исследователи быстро обнаружили новые вредоносные пакеты в npm. В одном из расследований были отмечены, например:
chalk-tempalte
@deadcode09284814/axios-util
axois-utils
color-style-utils
По крайней мере один из них содержал необфусцированную копию Shai‑Hulud, а другие включали инфостилеры или функциональность ботнета.
Скорость появления этих пакетов показала, насколько быстро распространяются подобные угрозы, когда их инфраструктура становится публичной.
Typosquatting: ловушка в одном символе
Большинство копирующих пакетов использовали технику typosquatting.
Суть проста: злоумышленник публикует пакет с именем, почти идентичным популярной библиотеке. Разработчик может случайно установить его из‑за опечатки или не заметить разницу при обновлении зависимостей.
Примеры из этой кампании:
chalk-tempalte — имитирует популярное имя chalk-template
axois-utils — выглядит как пакет, связанный с библиотекой axios
Поскольку npm‑пакеты часто устанавливаются автоматически в CI/CD‑процессах или через цепочки зависимостей, даже один вредоносный пакет может выполнить код во время установки.
Что умеет вредоносный код Shai‑Hulud
Shai‑Hulud — это не просто вредоносный пакет. Он ведёт себя как самораспространяющийся червь внутри экосистемы пакетов.
По данным исследователей, его возможности включают:
кражу учетных данных разработчиков и секретов из CI/CD сред
сбор облачных токенов и ключей (AWS, GCP, Azure)
отправку украденных данных в контролируемые злоумышленниками или публичные GitHub‑репозитории
внедрение бэкдоров в другие npm‑пакеты при обнаружении токенов публикации
В предыдущих инцидентах червь мог автоматически публиковать заражённые версии пакетов, если находил токен мейнтейнера. Это позволяло ему распространяться по экосистеме без централизованного сервера управления.
Почему это серьёзная эскалация угрозы
Shai‑Hulud уже был необычным из‑за своей «червеподобной» архитектуры и ориентации на инфраструктуру разработки.
Но два события резко усилили угрозу.
1. Открытая публикация атакующего фреймворка
После публикации кода Shai‑Hulud перестал быть инструментом одной группы и превратился в универсальный набор для атак на цепочку поставок.
2. Финансовая мотивация через конкурс
Конкурс на BreachForums создал прямой стимул для экспериментов и массовых атак со стороны разных акторов.
В итоге угроза изменилась: вместо одной организованной группы появились многие независимые злоумышленники, использующие один и тот же вредоносный фреймворк.
Главный вывод для экосистемы open‑source
История Shai‑Hulud отражает более широкий тренд: атакующие всё чаще нацеливаются не на конечных пользователей, а на саму инфраструктуру разработки программного обеспечения — реестры пакетов, CI/CD‑пайплайны, токены мейнтейнеров и процессы релизов.
Если вредоносный пакет попадает в такую инфраструктуру, он может выполняться при установке зависимостей, похищать секреты из систем сборки и потенциально заражать все проекты, которые используют эту зависимость.
Быстрое появление копирующих вредоносных npm‑пакетов после публикации кода Shai‑Hulud показывает, как быстро одна атака на цепочку поставок может масштабироваться, когда инструменты становятся публичными.
Для индустрии это означает одно: защищать нужно не только приложения — но и всю цепочку разработки, которая их создаёт.