Shai-Hulud : un ver auto-réplicant touche plus de 500 paquets npm

2025-09-16 · Éditeur : npm · Domaine : Cloud & DevOps

Mi-septembre 2025, le ver Shai-Hulud infecte plus de 500 paquets npm. Il vole des jetons et des clés cloud, les publie dans des dépôts GitHub publics et se propage en republiant les paquets de ses victimes.

Ce qui change

  • Le ver Shai-Hulud infecte plus de 500 paquets npm à partir du 15-16 septembre 2025.
  • Il vole des jetons GitHub, npm et des clés cloud, et les publie sur GitHub.
  • Il se propage en republiant des versions piégées des paquets de ses victimes.
  • GitHub annonce le 22 septembre un durcissement de npm (2FA, jetons courts, publication de confiance).

### Ce qui change À partir du 15-16 septembre 2025 (GitHub situe l'attaque dès le 14), le ver Shai-Hulud se propage dans l'écosystème npm. Un script exécuté à l'installation d'un paquet infecté recherche des secrets, les exfiltre vers un dépôt GitHub public, puis utilise les jetons npm trouvés pour publier de nouvelles versions piégées des paquets de la victime. Plus de 500 paquets sont touchés. ### Caractéristiques - Selon la CISA (alerte du 23 septembre), le code cible les jetons personnels GitHub et les clés d'API AWS, GCP et Azure. - Selon Kaspersky Securelist, il utilise l'outil TruffleHog pour chercher les secrets, crée des branches « shai-hulud » avec un workflow volant les secrets du dépôt, et modifie jusqu'à 20 des paquets les plus téléchargés de chaque victime. - Paquets cités : @ctrl/tinycolor (plus de 2 millions de téléchargements hebdomadaires) et neuf paquets @crowdstrike. - Le 22 septembre, GitHub annonce un plan de durcissement de npm : publication locale avec 2FA, jetons granulaires de 7 jours ou publication de confiance, abandon des jetons classiques. - La CISA recommande de figer les versions antérieures au 16 septembre, de renouveler tous les identifiants et d'imposer une MFA résistante au hameçonnage. ### Pourquoi c'est important C'est la première attaque en ver de grande ampleur sur la chaîne logicielle : une seule machine de développeur ou de CI compromise multiplie les paquets infectés, sans action de l'attaquant. Les postes de développeurs et les runners CI sont devenus des cibles de première importance. Pour les équipes, la réponse est organisationnelle : verrouiller les dépendances, réduire les secrets dans la CI, imposer la MFA et surveiller les exécutions de scripts d'installation. ### À retenir Un ver sur npm change l'échelle du risque : la compromission d'un seul poste peut contaminer l'écosystème en quelques heures.

Liens

Tags : Sécurité, CI/CD, Open Source, DevOps