Skip to main content

SHA1-Hulud: incidente na cadeia de suprimentos do npm

Escrito por
feature snyk supply chain purple

24 de novembro de 2025

0 minutos de leitura

Em 24 de novembro de 2025, identificamos um novo ataque à cadeia de suprimentos no ecossistema do npm, chamado SHA1-Hulud. Acreditamos que seja uma segunda onda do ataque Shai-Hulud, ocorrido em setembro de 2025.

A Snyk continuará monitorando esse incidente ativo até que ele seja resolvido. Publicaremos atualizações sobre o incidente em nosso Trust Center.

O que é?

A vulnerabilidade SHA1-Hulud é um worm capaz de se infiltrar em máquinas afetadas e executar ações controladas por invasores. Até a publicação deste artigo, a Snyk identificou mais de 600 pacotes npm distintos afetados, incluindo pacotes populares da Zapier, Posthog e Postman. Esperamos que esse número aumente à medida que mais pacotes forem infectados e identificados.

Como funciona?

O worm SHA1-Hulud se propaga por meio de pacotes npm trojanizados que contêm scripts preinstall ocultos. Quando um desenvolvedor ou sistema de CI instala um desses pacotes, o script é executado automaticamente e implanta uma carga maliciosa que transforma a máquina comprometida em um runner auto-hospedado do GitHub Actions, controlado pelo invasor. Em seguida, o worm injeta silenciosamente fluxos de trabalho maliciosos nos repositórios, permitindo a execução remota de comandos e a exfiltração automatizada de segredos do GitHub e do npm. Ele também procura credenciais de nuvem da AWS, do Azure e do GCP no sistema infectado, o que pode permitir que o invasor comprometa um conjunto mais amplo de alvos, incluindo repositórios de código-fonte, pipelines de CI/CD e infraestrutura em nuvem. A Snyk também recebeu relatos de que dados confidenciais de usuários de desenvolvedores comprometidos foram enviados a repositórios do GitHub.

Como a Snyk está respondendo a esse incidente?

A Snyk está executando novos testes automaticamente em todos os ativos monitorados de clientes para identificar quem foi afetado e notificará essas pessoas proativamente. Também estamos monitorando o conjunto de pacotes afetados e atualizaremos nossos bancos de dados de vulnerabilidades e o Relatório de Incidente de Zero-Day Personalizado à medida que a situação evoluir.

Publicaremos atualizações sobre o incidente em nosso Trust Center.

Atualização

24 de nov. de 2025 - 15h30 EST

À medida que investigamos mais a fundo o worm SHA1-Hulud, observamos algumas características interessantes.

Como mencionado anteriormente, o worm tenta roubar credenciais do desenvolvedor ou do sistema de CI/CD para acessar outros repositórios e se propagar. Se não conseguir roubar as credenciais, Sha1-Hulud intensifica o ataque, tentando escapar do contêiner e elevar privilégios para acessar diretamente o host. Algumas variantes chegam a agir como limpadores, excluindo o diretório pessoal do usuário como último recurso destrutivo. A capacidade do worm de se propagar automaticamente por instalações de pacotes, pipelines de CI e ambientes de nuvem faz dele uma ameaça à cadeia de suprimentos particularmente perigosa: cada nova vítima se torna uma plataforma para novas infecções.

Em comparação com o Shai-Hulud

A campanha original Shai Hulud foi um dos primeiros worms de grande escala da cadeia de suprimentos do npm a se propagar por pacotes maliciosos com scripts de ciclo de vida ocultos. Ela infectava desenvolvedores e sistemas de CI, tentava roubar segredos do GitHub e usava fluxos de trabalho automatizados para se propagar. Em muitos aspectos, estabeleceu o roteiro: abusar do hook preinstall do npm, comprometer repositórios do GitHub e avançar para ambientes de nuvem usando credenciais roubadas.

O SHA1-Hulud é, essencialmente, a próxima geração, mais avançada dessa ideia. Ele usa o mesmo vetor de infecção principal — pacotes npm trojanizados com scripts de execução automática —, mas amplia significativamente o ataque. Usa fluxos de trabalho mais avançados do GitHub para persistir e exfiltrar segredos, se propaga mais rapidamente ao transformar máquinas comprometidas em runners de CI desonestos, mira credenciais de todos os principais provedores de nuvem e inclui até um recurso destrutivo que pode apagar o diretório pessoal do usuário. Em resumo, Sha1-Hulud se baseia nas técnicas do Shai Hulud original, mas as transforma em um worm mais amplo, automatizado e prejudicial.

O que vem a seguir?

Está surgindo um padrão: algumas técnicas tradicionais de camuflagem de malware binário estão sendo usadas para tornar esses novos ataques à cadeia de suprimentos de software mais evasivos, difíceis de interromper e perigosos.

Consulte nossa lista completa de pacotes npm afetados pelo incidente SHA1-Hulud na cadeia de suprimentos do npm para saber se seus projetos foram afetados.

Consulte o Snyk Vuln Database

Dados confiáveis e insights práticos para ajudar você a desenvolver software com segurança.