SHA1-Hulud : incident de la chaîne d’approvisionnement npm
24 novembre 2025
0 minutes de lectureLe 24 novembre 2025, nous avons identifié une nouvelle attaque visant la chaîne d’approvisionnement de l’écosystème npm, baptisée SHA1-Hulud. Nous pensons qu’il s’agit d’une deuxième vague de l’attaque Shai-Hulud, survenue en septembre 2025.
Snyk continuera de surveiller cet incident actif jusqu’à ce qu’il soit résolu. Les mises à jour concernant cet incident seront publiées dans notre trust center.
De quoi s’agit-il ?
La vulnérabilité SHA1-Hulud est un ver informatique capable de s’infiltrer dans les machines affectées et d’y exécuter des actions contrôlées par un attaquant. À la date de publication de cet article, Snyk a identifié plus de 600 packages npm distincts touchés, notamment des packages populaires de Zapier, Posthog et Postman. Nous nous attendons à ce que ce nombre augmente à mesure que davantage de packages seront infectés et découverts.
Comment fonctionne-t-il ?
Le ver SHA1-Hulud se propage par l’intermédiaire de packages npm piégés qui contiennent des scripts preinstall dissimulés. Lorsqu’un développeur ou un système CI installe l’un de ces packages, le script s’exécute automatiquement et déploie une charge utile qui transforme la machine compromise en runner GitHub Actions auto-hébergé contrôlé par un attaquant. Le ver injecte ensuite discrètement des workflows malveillants dans les dépôts, ce qui permet l’exécution de commandes à distance et l’exfiltration automatisée de secrets GitHub et npm. Il recherche également les identifiants cloud AWS, Azure et GCP sur le système infecté, ce qui peut permettre à l’attaquant de compromettre un éventail plus large de cibles, notamment les dépôts de code source, les pipelines CI/CD et l’infrastructure cloud. Snyk a également reçu des signalements indiquant que des données sensibles d’utilisateurs de développeurs compromis avaient été téléversées dans des dépôts GitHub.
Comment Snyk répond-il à cet incident ?
Snyk relance automatiquement les tests sur tous les actifs de ses clients surveillés afin d’identifier ceux qui sont touchés et de les en informer de manière proactive. Nous surveillons également les packages concernés et mettrons à jour nos bases de données de vulnérabilités ainsi que notre rapport personnalisé sur les incidents zero-day au fil de l’évolution de la situation.
Les mises à jour concernant cet incident seront publiées dans notre trust center.
Mise à jour
24 nov. 2025 à 15 h 30 (HE)
En poursuivant notre enquête sur le ver SHA1-Hulud, nous avons relevé certaines caractéristiques intéressantes.
Comme indiqué précédemment, le ver tente de dérober les identifiants présents sur le système du développeur ou de CI/CD afin d’accéder à d’autres dépôts et de se propager. Si cette tentative échoue, Sha1-Hulud intensifie ses attaques en essayant de s’échapper des conteneurs et d’élever ses privilèges pour accéder directement à l’hôte. Certaines variantes agissent même comme des logiciels destructeurs et suppriment le répertoire personnel de l’utilisateur en dernier recours. La capacité du ver à se propager automatiquement via les installations de packages, les pipelines CI et les environnements cloud en fait une menace particulièrement dangereuse pour la chaîne d’approvisionnement : chaque nouvelle victime devient un vecteur de propagation supplémentaire.
Comparaison avec Shai-Hulud
La campagne Shai-Hulud originale était l’un des premiers vers informatiques de grande ampleur ciblant la chaîne d’approvisionnement npm. Elle se propageait par le biais de packages malveillants contenant des scripts de cycle de vie dissimulés. Elle infectait les développeurs et les systèmes CI, tentait de dérober des secrets GitHub et utilisait des workflows automatisés pour se propager. À bien des égards, elle a établi le mode opératoire : exploiter le hook preinstall de npm, compromettre des dépôts GitHub et rebondir vers des environnements cloud à l’aide d’identifiants volés.
SHA1-Hulud est essentiellement la génération suivante, plus avancée de cette approche. Il utilise le même vecteur d’infection principal, à savoir des packages npm piégés avec des scripts à exécution automatique, mais élargit considérablement la portée de l’attaque. Il s’appuie sur des workflows GitHub plus sophistiqués pour persister et exfiltrer des secrets, se propage plus rapidement en transformant les machines compromises en runners CI malveillants, cible les identifiants de tous les grands fournisseurs cloud et inclut même un comportement destructeur de dernier recours qui peut effacer le répertoire personnel de l’utilisateur. En bref, Sha1-Hulud reprend les techniques du Shai-Hulud original, mais les transforme en un ver plus vaste, plus automatisé et plus destructeur.
Et maintenant ?
On observe l’émergence d’une tendance : certaines techniques courantes de dissimulation des malwares binaires sont utilisées pour rendre ces nouvelles attaques contre la chaîne d’approvisionnement logicielle plus furtives, plus difficiles à arrêter et plus dangereuses.
Consultez notre liste complète des packages npm concernés par l’incident de la chaîne d’approvisionnement npm SHA1-Hulud afin de déterminer si vos projets sont touchés.
Consultez Snyk Vulnerability Database
Des données fiables et des informations exploitables pour vous aider à développer des logiciels en toute sécurité.
