Червь Shai-Hulud в npm запускал код при открытии папки в редакторе
В августе 2026 атакующий получил доступ к GitHub-аккаунту мейнтейнера популярных npm-библиотек кэширования и через легитимный релизный конвейер выпустил вредоносные версии с валидными подписями. За четыре часа полезная нагрузка распространилась на сотни пакетов, а код запускался не через npm install, а через файлы конфигурации редакторов и ИИ-агентов вроде .vscode/tasks.json и .claude/settings.json при открытии папки.
- Заражение шло через .vscode/tasks.json и .claude/settings.json при открытии папки
- Вредоносные версии имели валидные provenance-подписи релизного конвейера
- За четыре часа червь распространился на сотни npm-пакетов
- Червь собирал токены npm, GitHub, облаков и Kubernetes для дальнейшего распространения
Читать дальше
Безопасность