SHA1-Hulud: incidente na cadeia de suprimentos do npm
24 de novembro de 2025
0 minutos de leituraEm 24 de novembro de 2025, identificamos um novo ataque à cadeia de suprimentos no ecossistema do npm, chamado SHA1-Hulud. Acreditamos que seja uma segunda onda do ataque Shai-Hulud, ocorrido em setembro de 2025.
A Snyk continuará monitorando esse incidente ativo até que ele seja resolvido. Publicaremos atualizações sobre o incidente em nosso Trust Center.
O que é?
A vulnerabilidade SHA1-Hulud é um worm capaz de se infiltrar em máquinas afetadas e executar ações controladas por invasores. Até a publicação deste artigo, a Snyk identificou mais de 600 pacotes npm distintos afetados, incluindo pacotes populares da Zapier, Posthog e Postman. Esperamos que esse número aumente à medida que mais pacotes forem infectados e identificados.
Como funciona?
O worm SHA1-Hulud se propaga por meio de pacotes npm trojanizados que contêm scripts preinstall ocultos. Quando um desenvolvedor ou sistema de CI instala um desses pacotes, o script é executado automaticamente e implanta uma carga maliciosa que transforma a máquina comprometida em um runner auto-hospedado do GitHub Actions, controlado pelo invasor. Em seguida, o worm injeta silenciosamente fluxos de trabalho maliciosos nos repositórios, permitindo a execução remota de comandos e a exfiltração automatizada de segredos do GitHub e do npm. Ele também procura credenciais de nuvem da AWS, do Azure e do GCP no sistema infectado, o que pode permitir que o invasor comprometa um conjunto mais amplo de alvos, incluindo repositórios de código-fonte, pipelines de CI/CD e infraestrutura em nuvem. A Snyk também recebeu relatos de que dados confidenciais de usuários de desenvolvedores comprometidos foram enviados a repositórios do GitHub.
Como a Snyk está respondendo a esse incidente?
A Snyk está executando novos testes automaticamente em todos os ativos monitorados de clientes para identificar quem foi afetado e notificará essas pessoas proativamente. Também estamos monitorando o conjunto de pacotes afetados e atualizaremos nossos bancos de dados de vulnerabilidades e o Relatório de Incidente de Zero-Day Personalizado à medida que a situação evoluir.
Publicaremos atualizações sobre o incidente em nosso Trust Center.
Atualização
24 de nov. de 2025 - 15h30 EST
À medida que investigamos mais a fundo o worm SHA1-Hulud, observamos algumas características interessantes.
Como mencionado anteriormente, o worm tenta roubar credenciais do desenvolvedor ou do sistema de CI/CD para acessar outros repositórios e se propagar. Se não conseguir roubar as credenciais, Sha1-Hulud intensifica o ataque, tentando escapar do contêiner e elevar privilégios para acessar diretamente o host. Algumas variantes chegam a agir como limpadores, excluindo o diretório pessoal do usuário como último recurso destrutivo. A capacidade do worm de se propagar automaticamente por instalações de pacotes, pipelines de CI e ambientes de nuvem faz dele uma ameaça à cadeia de suprimentos particularmente perigosa: cada nova vítima se torna uma plataforma para novas infecções.
Em comparação com o Shai-Hulud
A campanha original Shai Hulud foi um dos primeiros worms de grande escala da cadeia de suprimentos do npm a se propagar por pacotes maliciosos com scripts de ciclo de vida ocultos. Ela infectava desenvolvedores e sistemas de CI, tentava roubar segredos do GitHub e usava fluxos de trabalho automatizados para se propagar. Em muitos aspectos, estabeleceu o roteiro: abusar do hook preinstall do npm, comprometer repositórios do GitHub e avançar para ambientes de nuvem usando credenciais roubadas.
O SHA1-Hulud é, essencialmente, a próxima geração, mais avançada dessa ideia. Ele usa o mesmo vetor de infecção principal — pacotes npm trojanizados com scripts de execução automática —, mas amplia significativamente o ataque. Usa fluxos de trabalho mais avançados do GitHub para persistir e exfiltrar segredos, se propaga mais rapidamente ao transformar máquinas comprometidas em runners de CI desonestos, mira credenciais de todos os principais provedores de nuvem e inclui até um recurso destrutivo que pode apagar o diretório pessoal do usuário. Em resumo, Sha1-Hulud se baseia nas técnicas do Shai Hulud original, mas as transforma em um worm mais amplo, automatizado e prejudicial.
O que vem a seguir?
Está surgindo um padrão: algumas técnicas tradicionais de camuflagem de malware binário estão sendo usadas para tornar esses novos ataques à cadeia de suprimentos de software mais evasivos, difíceis de interromper e perigosos.
Consulte nossa lista completa de pacotes npm afetados pelo incidente SHA1-Hulud na cadeia de suprimentos do npm para saber se seus projetos foram afetados.
Consulte o Snyk Vuln Database
Dados confiáveis e insights práticos para ajudar você a desenvolver software com segurança.
