TL;DR
Samoreplikujący się robak Shai-Hulud infekujący pakiety npm dopadł programistę PHP, który nigdy świadomie nie tknął node_modules w swoim projekcie. Winowajcą okazało się globalnie zainstalowane narzędzie do dokumentacji OpenAPI – jedna z jego zależności została zainfekowana, a skrypty pre/post-install uruchomiły złośliwy kod na serwerze CI, próbując wykraść zmienne środowiskowe.
Atak się nie powiódł tylko dlatego, że na tym konkretnym CI nie było czego kraść. Autor rozkłada na czynniki pierwsze, dlaczego każda zależność – nawet ta pomocnicza, w projekcie w zupełnie innym języku – jest realnym wektorem ataku, i jak realnie ograniczyć ryzyko: od --ignore-scripts po canary tokens.
Recently, in one of my projects, I got affected by a supply chain attack called Shai-Hulud that targeted npm packages. The interesting fact is that it happened to me in a PHP proje...
Czytaj cały wpis u źródła