מקור: Microsoft Security Blog

מיקרוסופט מדווחת על מתקפת שרשרת אספקה נרחבת שהשפיעה על למעלה מ-400 חבילות ב-npm, כולל ספריות מוכרות כגון keyv ו-cache-manager. התוקפים הפיצו גרסה זדונית של תולעת המכונה Mini Shai-Hulud, המוזרקת ישירות לקבצי החבילות. הקוד הזדוני מנצל את מנגנון ה-preinstall של npm כדי לפעול בתחנות עבודה ובסביבות פיתוח ו-CI/CD, שם הוא גונב הרשאות מ-GitHub, AWS, Kubernetes ושירותי ענן נוספים. התולעת מסוגלת להפיץ את עצמה באופן אוטומטי על ידי פרסום חוזר של חבילות נגועות עם גרסאות מעודכנות, מה שמאפשר לה להרחיב את היקף התקיפה במהירות. ארגונים נדרשים לבחון מעורבות של מערכות פיתוח ולהחליף הרשאות שייתכן ונחשפו.
