Произошла крупнейшая хакерская атака за весь 2026-ой год… — Типичный Мамонт — TG.ME

Произошла крупнейшая хакерская атака за весь 2026-ой год

Злоумышленники взломали GitHub-аккаунт разработчика jaredwray — мейнтейнера npm-библиотеки keyv, у которой около 127 млн загрузок в неделю на npm. Через этот доступ вредонос разошёлся по всему семейству его пакетов.

Сама keyv — крошечная библиотека для хранения данных. Напрямую её почти никто не ставит: сотни миллионов установок набегают потому, что keyv тянется транзитивной зависимостью внутри других инструментов, которые стоят практически в каждом JavaScript-проекте.

Малварь заливали прямо в main-ветку, после чего сразу выпускали новый релиз — из-за этого заражённые версии попали в npm с валидной провенанс-подписью GitHub Actions, то есть выглядели для систем проверки полностью легитимными.

Под удар попали и другие кеширующие утилиты того же автора: flat-cache (565 млн загрузок в месяц), file-entry-cache (557 млн), cacheable/utils (34 млн), cacheable (29 млн), cacheable/memory (28 млн) и cache-manager (16 млн).

В каждый заражённый пакет добавлялись два файла — setup.mjs и Math_Symbol.js — плюс запись preinstall.

Достаточно было запустить npm install, и setup.mjs стартовал автоматически ещё до завершения установки: обфусцированный дроппер тихо скачивал JavaScript-рантайм Bun версии 1.3.13 и уже им запускал основную нагрузку.

Math_Symbol.js — это 728 КБ сильно обфусцированного кода, который собирает секреты, шифрует их и отправляет в публичный GitHub-репозиторий с описанием «Shai-Hulud: Here We Go Again» — отсылка к песчаным червям из «Дюны» и хакерской атаке группировки TeamPCP.

Крадётся почти всё: токены npm и GitHub, ключи AWS, секреты Kubernetes, токены HashiCorp Vault, а также Stripe и Slack.

Отдельный сканер для macOS и Linux прогоняет около 200 glob-шаблонов по файловой системе в поисках приватных и SSH-ключей, Terraform-стейтов, учёток Docker Registry, баз KeePass, конфигов VPN и IDE — файлы больше 5 МБ пропускаются, чтение идёт в 64 потока.

По последнему отчёту скомпрометированы уже 868 пакетов в 1381 версии, что суммарно даёт более 2 млрд установок в месяц.

Аналитики сообщают о 50–100 новых заражённых пакетах каждые несколько минут — атака расходится прямо сейчас.

Заражение уже перекинулось на пакеты сторонних компаний, среди которых Deliveroo, OneReach, ServiceTitan, Picsart и Qlik.

Благо. Меняй с кайфом.
August 4, 2026 8.5K 127