Shai-Hulud 2.0 : seconde vague, 796 paquets npm infectés en une journée
2025-11-24 · Éditeur : npm · Domaine : Cloud & DevOps
Le 24 novembre 2025, une seconde vague de Shai-Hulud compromet 796 paquets npm (plus de 20 millions de téléchargements hebdomadaires). Elle s'exécute dès la préinstallation et peut effacer le dossier personnel de la victime.
Ce qui change
- Seconde vague de Shai-Hulud détectée le 24 novembre 2025.
- 796 paquets npm uniques (1 092 versions), plus de 20 millions de téléchargements hebdomadaires.
- Exécution à la préinstallation, avec le runtime Bun, et vol de secrets cloud.
- Repli destructeur : tentative d'effacement du dossier personnel de la victime.
### Ce qui change Le 24 novembre 2025, des chercheurs détectent une seconde vague du ver Shai-Hulud, surnommée « Shai-Hulud 2.0 » ou « la seconde venue ». Selon Datadog Security Labs, elle compromet 796 paquets npm uniques, soit 1 092 versions, qui totalisent plus de 20 millions de téléchargements hebdomadaires. ### Caractéristiques - Le code s'exécute en phase de préinstallation et installe l'environnement Bun, probablement pour échapper aux outils de supervision de Node.js. - Il collecte les identifiants sur disque, dans les services de métadonnées cloud (AWS, Azure, GCP) et dans les gestionnaires de secrets. - Les données sont publiées dans des dépôts GitHub publics décrits par « Sha1-Hulud: The Second Coming » (« la seconde venue »). - Datadog compte plus de 500 utilisateurs GitHub et plus de 150 organisations touchés ; Zapier, ENS Domains et PostHog figurent parmi les victimes. - En dernier recours, si l'exfiltration ou la propagation échoue, le code tente d'effacer le répertoire personnel de l'utilisateur. ### Pourquoi c'est important La vague de novembre montre que la riposte de septembre n'a pas suffi : le ver est revenu plus rapide et plus destructeur. Elle vise directement les runners CI et les environnements cloud, en abusant des scripts de cycle de vie npm. Les équipes qui n'avaient pas désactivé les scripts d'installation par défaut, ni limité les secrets exposés aux jobs, ont été les plus vulnérables. La vague survient deux mois après la première et deux mois après l'annonce du plan de durcissement de npm par GitHub, dont les mesures devaient être déployées progressivement. ### À retenir Le ver revient en novembre, plus large et plus destructeur : désactiver les scripts d'installation et limiter les secrets devient un impératif.
Liens
Tags : Sécurité, CI/CD, Open Source, DevOps