Napad na oskrbovalno verigo, ki je ciljal na bazo podatkov ključev in ključnih vrednosti in povezane npm pakete, se je zgodil 4. avgusta, ko je bil ogrožen račun vzdrževalca GitHub. Napad je vključeval zlonamerne različice več kot 440 paketov npm, ki so bili distribuirani prek ekosistema paketov. Ti paketi so vsebovali skrito zlonamerno programsko opremo, ki se je samodejno izvajala med namestitvijo, prenesla čas delovanja JavaScript Bun in zagnala dodatno zlonamerno kodo. Zlonamerna programska oprema je zbirala občutljive podatke, kot so GitHub žetoni, akreditacije npm, ključe storitev v oblaku in druge informacije o dostopu, jih šifrirala in naložila na javno dostopne repozitorije GitHub, ki jih nadzorujejo napadalci. Napad je del serije napadov na oskrbovalno verigo Shai-Hulud, vključno s prejšnjimi incidenti, ki vključujejo SAP, TanStack in Red Hat.
Ocena pristranskosti (Sredina): Članek se osredotoča na tehnični incident kibernetske varnosti, ki vključuje ranljivost dobavne verige programske opreme.





