Shai-Hulud Malware Infeksi 500 Paket npm dan Bocorkan Secret Developer ke GitHub

Kampanye supply chain berbahaya berbasis malware Shai-Hulud kembali menggemparkan ekosistem JavaScript setelah ratusan paket npm populer ditemukan telah ditrojanisasi. Paket-paket yang disusupi mencakup nama-nama besar seperti Zapier, ENS Domains, PostHog, dan Postman, dengan tujuan utama mencuri secret milik developer serta token CI/CD yang kemudian diunggah secara otomatis ke GitHub dalam format terenkripsi.

Dalam waktu singkat, jumlah paket berbahaya melonjak signifikan. Ketika kampanye ini pertama kali muncul di pertengahan September, Shai-Hulud telah menginfeksi 187 paket melalui payload yang mampu memperbanyak dirinya sendiri dan memanfaatkan TruffleHog untuk mencuri secret. Penyerang mengunduh paket asli, memodifikasi file package.json untuk menyisipkan skrip berbahaya, lalu menerbitkannya kembali menggunakan akun maintainer yang telah disusupi.

Pada gelombang terbaru, peneliti keamanan Charlie Eriksen dari Aikido Security menemukan lebih dari 100 paket terinfeksi dalam hitungan jam. Jumlah tersebut kemudian meningkat menjadi hampir 500 berdasarkan daftar nama paket. Namun, penyelidikan platform keamanan cloud Wiz menunjukkan bahwa skala serangan jauh lebih besar, dengan lebih dari 27.000 paket berbahaya yang beredar dan sekitar 350 akun maintainer unik yang terlibat dalam penyebaran. Wiz juga mencatat bahwa lebih dari 1.000 repositori baru yang berisi secret curian muncul setiap 30 menit.

Repositori GitHub yang bermunculan dengan pola serupa mengindikasikan bahwa developer yang menginstal paket npm terkompromi memiliki kredensial GitHub di lingkungan mereka. Secret yang dicuri—termasuk token npm, token GitHub, serta kredensial cloud seperti AWS, GCP, dan Azure—dieksfiltrasi oleh malware ke repositori otomatis yang diberi deskripsi “Sha1-Hulud: The Second Coming.”

Analisis Teknis Shai-Hulud Varian Baru

Menurut Step Security, varian terbaru Shai-Hulud memuat dua file utama:

Malware ini menjalankan lima tahap, mulai dari pencurian secret, unggahan otomatis ke GitHub, hingga langkah destruktif yang dapat menghapus seluruh direktori home korban. Penghapusan terjadi hanya bila empat kondisi terpenuhi, seperti kegagalan autentikasi GitHub atau ketidakmampuan membuat repositori baru.

Koi Security, yang memantau kampanye secara paralel, memperkirakan total infeksi telah melampaui 800 paket bila menghitung seluruh versi paket yang terdampak. Mereka juga mengonfirmasi perilaku destruktif dari varian baru ini.

Paket Populer yang Terdampak

Daftar yang dirilis Aikido Security memperlihatkan sejumlah paket penting yang ikut terkompromi, termasuk:

Meskipun paket-paket tersebut masih tersedia di npm, beberapa sudah menampilkan peringatan mendeteksi publikasi tidak sah pada versi terbaru.

Rekomendasi Mitigasi untuk Developer dan Tim Keamanan

Pakar keamanan menyarankan tindakan berikut secara segera:

Kampanye Shai-Hulud terbaru muncul di tengah penerapan bertahap langkah-langkah keamanan tambahan di GitHub untuk melindungi ekosistem open-source dari serangan supply chain yang semakin kompleks.

Exit mobile version