Shai-Hulud повернувся в supply-chain хвилі проти AntV npm

Хвиля Shai-Hulud від 19 травня зачепила сотні пакетів AntV npm і пов’язані PyPI-пакети, перетворюючи встановлення залежностей на ризик крадіжки секретів.

Ілюстрація Shai-Hulud повернувся у supply-chain хвилі проти AntV npm

Shai-Hulud повернувся з новою supply-chain хвилею, яка 19 травня 2026 року зачепила екосистему AntV npm. Snyk повідомляє про 637 шкідливих версій у 323 пакетах, пов’язаних зі скомпрометованим акаунтом мейнтейнера.

Це не схоже на звичайне завантаження фейкового пакета. Уражені пакети зберігали легітимний код бібліотеки як прикриття, але додавали install-time payload для пошуку секретів розробника й cloud-облікових даних. JFrog пізніше нарахував 325 скомпрометованих npm-пакетів і виявив пов’язаний PyPI-ризик, зокрема шкідливі версії durabletask.

Це важливо, бо пакети AntV часто використовують у dashboard- і data-visualization-проєктах. Розробник або CI runner, який встановив отруєну версію у вікно 19 травня, міг відкрити GitHub-облікові дані, npm-публікацію та cloud-токени. Це той самий патерн Shai-Hulud, але нова хвиля показує, що кампанія продовжується і вже виходить за межі одного набору npm-пакетів.

Що перевірити насамперед

Ключова деталь реагування — порядок дій. JFrog попереджає, що payload може встановлювати token monitor, тому відкликання GitHub-токенів до ізоляції зараженого хоста може спровокувати руйнівну поведінку. Спочатку вважайте уражені машини розробників і CI runners скомпрометованими, потім прибирайте persistence і лише після цього змінюйте exposed credentials.

Перевірте lockfiles і package manifests на AntV-пакети, версії яких були опубліковані близько 19 травня, особливо якщо залежність несподівано тягне код із GitHub commit. JFrog окремо виділяє delivery через GitHub optional dependency, бо пряма перевірка tarball може не побачити межу payload.

У GitHub шукайте неочікувані репозиторії, незнайомі workflow-файли та нові версії пакетів, опубліковані після exposure. Не покладайтеся лише на valid provenance: скомпрометований workflow може створити переконливі підписи, навіть якщо всередині вже працює код атакувальника.

До теми: та сама проблема довіри вже виходить за межі package registries; GitHub пізніше підтвердила, що отруєне розширення VS Code відкрило внутрішні репозиторії, тому робочі станції розробників потребують такої ж уваги, як CI pipelines.

Пізніший downstream-випадок показав ризик після token rotation: Grafana повідомила, що один пропущений workflow token відкрив доступ до приватних репозиторіїв.

Новий випадок у Composer ecosystem показує той самий supply-chain ризик з іншого боку: Laravel-Lang package tags переписали для запуску credential stealer через Composer autoload.

Схожий trusted-package сценарій пізніше зачепив офіційний Jscrambler CLI. Перевірте п’ять шкідливих версій Jscrambler npm, зокрема релізи, де запуск перенесли з preinstall у звичайний runtime-код.

Джерела

  1. Snyk, “Mini Shai-Hulud Hits AntV: 300+ Malicious npm Packages Published via Compromised Maintainer Account,” 19 травня 2026 року. Звіт
  2. JFrog Security Research, “Shai-Hulud Returns: npm Worm hits @antv in latest ongoing campaign,” 19 травня 2026 року. Аналіз

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.