В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн... Shai‑Hulud способен красть учетные данные разработчиков и облачные токены, утекать секреты и авт...

Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
Экосистема open‑source держится на доверии: разработчики ежедневно устанавливают тысячи пакетов, написанных и поддерживаемых незнакомыми людьми. История с Shai‑Hulud показала, насколько хрупкой может быть эта модель.
В мае 2026 года кибергруппа TeamPCP опубликовала исходный код своего npm‑червя Shai‑Hulud и фактически предложила другим использовать его. Почти сразу после этого в реестре npm начали появляться новые вредоносные пакеты — некоторые из них оказались прямыми копиями оригинального вредоносного ПО.
До публикации кода Shai‑Hulud уже применялся в атаках на npm и другие экосистемы open‑source. Но ситуация резко изменилась, когда в мае 2026 года предполагаемый исходный код червя появился в публичных репозиториях GitHub вместе с инструкциями по его использованию. Исследователи безопасности отмечали, что это фактически стало готовым шаблоном для атак на цепочку поставок ПО.
Публикация исходников существенно снизила барьер входа. Теперь злоумышленникам не нужно было писать собственный вредоносный код или анализировать существующий — достаточно было взять готовый фреймворк и адаптировать его под свои цели.
Через считанные дни специалисты начали фиксировать подозрительные пакеты в npm, повторяющие поведение Shai‑Hulud.
Дополнительным катализатором стала акция на хакерском форуме BreachForums. Там совместно с TeamPCP был объявлен конкурс с призом около $1000 в криптовалюте Monero за крупнейшую компрометацию open‑source пакета с использованием Shai‑Hulud.
Участников оценивали по масштабу атаки — например, по количеству загрузок заражённых пакетов. Такая система напрямую стимулировала злоумышленников выбирать популярные библиотеки или зависимости с большой «цепочкой» downstream‑проектов.
Эксперты по безопасности называют такую модель геймификацией атак на цепочку поставок: несколько независимых акторов начинают одновременно запускать вредоносные кампании, используя один и тот же набор инструментов.
После публикации исходного кода исследователи быстро обнаружили новые вредоносные пакеты в npm. В одном из расследований были отмечены, например:
chalk-tempalte@deadcode09284814/axios-utilaxois-utilscolor-style-utilsПо крайней мере один из них содержал необфусцированную копию Shai‑Hulud, а другие включали инфостилеры или функциональность ботнета.
Скорость появления этих пакетов показала, насколько быстро распространяются подобные угрозы, когда их инфраструктура становится публичной.
Большинство копирующих пакетов использовали технику typosquatting.
Суть проста: злоумышленник публикует пакет с именем, почти идентичным популярной библиотеке. Разработчик может случайно установить его из‑за опечатки или не заметить разницу при обновлении зависимостей.
Примеры из этой кампании:
chalk-tempalte — имитирует популярное имя chalk-templateaxois-utils — выглядит как пакет, связанный с библиотекой axiosПоскольку npm‑пакеты часто устанавливаются автоматически в CI/CD‑процессах или через цепочки зависимостей, даже один вредоносный пакет может выполнить код во время установки.
Shai‑Hulud — это не просто вредоносный пакет. Он ведёт себя как самораспространяющийся червь внутри экосистемы пакетов.
По данным исследователей, его возможности включают:
В предыдущих инцидентах червь мог автоматически публиковать заражённые версии пакетов, если находил токен мейнтейнера. Это позволяло ему распространяться по экосистеме без централизованного сервера управления.
Shai‑Hulud уже был необычным из‑за своей «червеподобной» архитектуры и ориентации на инфраструктуру разработки.
Но два события резко усилили угрозу.
1. Открытая публикация атакующего фреймворка
После публикации кода Shai‑Hulud перестал быть инструментом одной группы и превратился в универсальный набор для атак на цепочку поставок.
2. Финансовая мотивация через конкурс
Конкурс на BreachForums создал прямой стимул для экспериментов и массовых атак со стороны разных акторов.
В итоге угроза изменилась: вместо одной организованной группы появились многие независимые злоумышленники, использующие один и тот же вредоносный фреймворк.
История Shai‑Hulud отражает более широкий тренд: атакующие всё чаще нацеливаются не на конечных пользователей, а на саму инфраструктуру разработки программного обеспечения — реестры пакетов, CI/CD‑пайплайны, токены мейнтейнеров и процессы релизов.
Если вредоносный пакет попадает в такую инфраструктуру, он может выполняться при установке зависимостей, похищать секреты из систем сборки и потенциально заражать все проекты, которые используют эту зависимость.
Быстрое появление копирующих вредоносных npm‑пакетов после публикации кода Shai‑Hulud показывает, как быстро одна атака на цепочку поставок может масштабироваться, когда инструменты становятся публичными.
Для индустрии это означает одно: защищать нужно не только приложения — но и всю цепочку разработки, которая их создаёт.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн...
В мае 2026 года группировка TeamPCP опубликовала исходный код npm‑червя Shai‑Hulud и одновременно поддержала конкурс на BreachForums с призом около $1000 за крупнейший компрометированный пакет, что спровоцировало волн... Shai‑Hulud способен красть учетные данные разработчиков и облачные токены, утекать секреты и автоматически публиковать заражённые версии других npm‑пакетов, если получает доступ к токенам мейнтейнеров.
Публикация кода и «геймификация» атак резко снизили барьер для злоумышленников и превратили единичную кампанию в масштабируемую угрозу для всей цепочки поставок ПО.