Shai-Hulud 2.0 заразил 30 тыс. репозиториев и похитил сотни GitHub-токенов

Shai-Hulud 2.0 заразил 30 тыс. репозиториев и похитил сотни GitHub-токенов

Shai-Hulud 2.0 заразил 30 тыс. репозиториев и похитил сотни GitHub-токенов

Одна из самых изощрённых и разрушительных кибератак на цепочки поставок ПО продолжает развиваться, несмотря на меры реагирования. Речь о кампании Shai-Hulud 2.0, которая с конца ноября 2025 года поражает репозитории разработчиков и CI/CD-инфраструктуры по всему миру.

Исследователи Wiz Research и Wiz CIRT отслеживают атаку с 24 ноября — и, по их словам, распространение хоть и замедлилось, но далеко не прекратилось.

Масштабы уже впечатляют: внутри заражённых проектов специалисты нашли около 24 тысяч уникальных файлов environment.json с конфиденциальными системными данными и учётными записями.

Всего Shai-Hulud 2.0 затронул более 30 тысяч репозиториев, причём примерно 70% содержали уникальные следы конкретных заражённых сред. Отдельно исследователи выделяют более 500 похищенных GitHub-токенов и логинов — прямой доступ к аккаунтам, который может стать основой для новых атак.

Чтобы оценить масштаб утечки, специалисты объединяли данные GitHub API и GHArchive, формируя один из наиболее полных массивов информации об инциденте.

Главная особенность Shai-Hulud 2.0 — его удивительная живучесть. Даже спустя шесть дней после обнаружения вредонос продолжал создавать новые репозитории, хоть и с меньшей интенсивностью.

1 декабря зафиксировали всплеск: более 200 новых заражённых репозиториев за 12 часов. Исследователи полагают, что кампания будет идти волнами.

 

Особенно часто вредонос встречается на CI/CD-платформах. Лидирует GitHub Actions, заметно реже — Jenkins, GitLab CI и AWS CodeBuild.

 

Механизм заражения затрудняет расследование и локализацию. Если червь не находит локальных учётных данных GitHub, он пытается использовать ранее украденные токены других жертв и загружает данные новой жертвы в репозиторий, связанный с уже скомпрометированным аккаунтом. Возникает цепная реакция, когда пострадавшие «накладываются» друг на друга.

Хотя основным каналом распространения была экосистема npm и вредоносные пакеты вроде @postman/tunnel-agent, атака быстро вышла за её пределы. Злоумышленники похитили не только npm-токены, но и ключ OpenVSX, что позволило заразить IDE-расширение asyncapi-preview — и закрепиться уже в экосистеме OpenVSX.

Следы вредоноса обнаружили и в мире Java/Maven — через пакет org.mvnpm:posthog-node:4.18.1. При этом в Maven Central активного распространения не было, но факт появления заражённых артефактов уже вызывает обеспокоенность.

Одна из самых тревожных деталей — жизнеспособность похищенных секретов. По оценкам Wiz, около 60% украденных npm-токенов остаются рабочими. Это означает, что злоумышленники могут запускать новые цепочки атак в любой момент.

В файлах truffleSecrets.json исследователи увидели до 400 тысяч уникальных секретов, из которых примерно 2,5% червь успел проверить, а порядка 25 JWT-токенов всё ещё действительны.

Компании уже сообщили о заражениях через скомпрометированные пакеты, а в сообществе сохраняется путаница вокруг настроек безопасности GitHub Actions — что только упрощает атаку.

Аналитики уверены: Shai-Hulud 2.0 — это сигнал о серьёзных проблемах с безопасностью цепочек поставок. Организациям рекомендуют срочно пересмотреть правила работы с GitHub Actions, усилить управление секретами и мониторинг, а также внимательно следить за использованием любых учётных данных.

Похищенные токены и ключи будут представлять угрозу ещё долго — и могут стать основой новых эпизодов заражения в ближайшие месяцы.

Минцифры ведёт переговоры с Apple о запуске 5G на iPhone в России

Российский 5G добрался до переговорного стола Apple. Минцифры обсуждает с американской корпорацией возможность подключения iPhone к отечественным сетям пятого поколения, сообщил глава ведомства Максут Шадаев.

Подробности возможного соглашения и сроки активации министр не раскрыл.

Сам факт переговоров тоже ещё не означает, что Apple уже согласилась открыть доступ. Владельцам iPhone пока остаётся следить за обновлениями и не принимать каждый появившийся значок 5G за победу.

Сети пятого поколения запустили в России на прошлой неделе. Сейчас они работают в 16 городах, а потенциальный охват оценивается примерно в 10 млн абонентов. До конца 2026 года технологию планируют распространить ещё на 50 городов.

С Android ситуация проще: совместимые устройства должны получать доступ к сети по мере её развёртывания. С iPhone одного подходящего модема недостаточно.

Apple должна протестировать работу смартфонов в российских сетях и добавить либо обновить операторские настройки, разрешающие использование 5G у конкретных операторов.

Сейчас компания официально не указывает сети российских операторов в списке поддерживаемых 5G-сервисов. Поэтому даже совместимый iPhone 12 или более новая модель может спокойно продолжать показывать LTE, пока Apple не выдаст программное разрешение.

Ранее некоторые российские пользователи уже заметили значок 5G на своих iPhone. Однако одно обозначение в строке состояния ещё не подтверждает полноценную работу сети и массовую активацию технологии. Теперь стало ясно как минимум одно: вопрос действительно обсуждается, а не просто завис где-то между операторами и Купертино.

Когда именно переговоры превратятся в обновление настроек, неизвестно.

RSS: Новости на портале Anti-Malware.ru