Sâu máy tính Shai-Hulud vừa hạ độc 2 tỷ lượt tải npm mỗi tháng

Con sâu có tên 'Shai-Hulud' vừa chiếm tài khoản của một maintainer cốt cán, hạ độc hơn 400 package npm bằng mã độc chôm secret.
Ngày 4 tháng 8, kẻ tấn công đã chiếm tài khoản GitHub của một developer và đẩy các bản release độc hại lên toàn bộ hệ sinh thái thư viện caching Keyv, bao gồm cả flat-cache và file-entry-cache. Các package dính độc này lợi dụng lệnh npm install để tải Bun runtime về rồi chạy payload ẩn. Theo Aikido Security, mã độc rút sạch npm token, AWS credential, Kubernetes secret, SSH key lẫn file .env, mã hóa dữ liệu rồi đăng thẳng lên một GitHub repository công khai.
Vì sao chuyện này quan trọng: Payload này lây lan như một con sâu máy tính: hễ developer nào lỡ cài bản cập nhật dính độc, nó sẽ tự động tìm cách lây nhiễm tiếp vào các package do developer đó sở hữu. Với ít nhất 434 package bị can thiệp trên 1.381 phiên bản, vụ tấn công ảnh hưởng đến các dự án gánh hơn 2 tỷ lượt tải mỗi tháng.
Cần biết điều này: Soi ngay lockfile của bạn xem có dính các phiên bản bị ảnh hưởng như keyv 6.0.0, flat-cache 6.1.24, hay file-entry-cache 11.1.6 không. Nếu máy local hoặc CI runner từng chạy npm install trúng bản dính độc, hãy mặc định toàn bộ credential và biến môi trường ở đó đã lộ sạch và xoay key (rotate) ngay lập tức.
Nếu hôm nay bạn chưa soi lại build log, coi như đây là tín hiệu nhắc bạn làm ngay đi.
Nguồn
- Aikido Security — https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack
- Hacker News — https://news.ycombinator.com/item?id=49166874

