Scroll untuk baca artikel
Networking

Peretas dapat melewati pertahanan Shai-Hulud npm melalui dependensi Git

56
×

Peretas dapat melewati pertahanan Shai-Hulud npm melalui dependensi Git

Share this article
peretas-dapat-melewati-pertahanan-shai-hulud-npm-melalui-dependensi-git
Peretas dapat melewati pertahanan Shai-Hulud npm melalui dependensi Git

Peretas dapat melewati pertahanan Shai-Hulud npm melalui dependensi Git

Mekanisme pertahanan yang diperkenalkan NPM setelah serangan rantai pasokan ‘Shai-Hulud’ memiliki kelemahan yang memungkinkan pelaku ancaman untuk melewatinya melalui ketergantungan Git.

Example 300x600

Secara kolektif disebut PackageGate, kerentanan ditemukan di beberapa utilitas di ekosistem JavaScript yang memungkinkan pengelolaan dependensi, seperti pnpm, vlt, Bun, dan NPM.

Para peneliti di perusahaan keamanan titik akhir dan rantai pasokan Koi menemukan masalah tersebut dan melaporkannya ke vendor. Mereka mengatakan bahwa masalah telah diatasi di semua alat kecuali NPM, yang menutup laporan dengan menyatakan bahwa perilaku tersebut “berfungsi seperti yang diharapkan.”

Melewati eksekusi skrip

Serangan rantai pasokan Shai-Hulud yang menyebar sendiri pada awalnya berdampak pada npm in pertengahan September 2025 dan mengkompromikan 187 paket. Sebulan kemudian, serangan itu kembali terjadi a gelombang 500 paket baruyang kemudian dievaluasi memiliki mengungkap 400.000 rahasia pengembang di lebih dari 30.000 repositori GitHub yang dibuat secara otomatis.

Menanggapi serangan Shai-Hulud dan insiden rantai pasokan lainnya seperti “s1ngularitas” Dan “Aksi Hantu,” GitHub, operator NPM, mengumumkan sebuah rencana untuk menerapkan langkah-langkah keamanan tambahan dan menyarankan beberapa mitigasi.

Diantaranya adalah rekomendasi untuk menonaktifkan skrip siklus hidup selama instalasi (‘–ignore-scripts=true’) dan untuk mengaktifkan integritas file kunci dan penyematan ketergantungan.

Koi peneliti keamanan menemukan bahwa ketika NPM menginstal ketergantungan dari repositori Git, file konfigurasi seperti ‘.npmrc’ yang berbahaya dapat mengambil alih jalur biner git, sehingga menyebabkan eksekusi kode penuh bahkan ketika tanda ‘—ignore-scripts’ disetel ke ‘true.’

“Kami memiliki bukti bahwa di masa lalu ada aktor yang mempublikasikan bukti konsep yang menyalahgunakan teknik ini untuk membuat cangkang terbalik,” para peneliti memperingatkan, menyoroti bahwa masalahnya bukan hanya sekedar teori.

Untuk manajer paket JavaScript lainnya, bypass ukuran keamanan eksekusi skrip dicapai melalui mekanisme terpisah, ditambah untuk pnpm dan vlt, bypass integritas lockfile juga dimungkinkan.

Bun menambal kelemahan yang berdampak pada versi 1.3.5, vlt menambal dalam beberapa hari setelah Koi menghubungi, dan pnpm merilis perbaikan untuk dua kelemahan yang dilacak pada CVE-2025-69263 dan CVE-2025-69264.

tanggapan NPM

Koi Security mengajukan temuan mereka dalam laporan kerentanan yang dikirimkan ke HackerOne NPM, karena cakupan bug bounty secara eksplisit mencakup eksekusi skrip dengan ‘—ignore-scripts.’

Meskipun demikian, npm menolak laporan tersebut dengan alasan bahwa pengguna bertanggung jawab untuk memeriksa konten paket yang mereka instal, dan tidak menanggapi berbagai upaya tindak lanjut yang dilakukan oleh para peneliti.

BleepingComputer menghubungi GitHub untuk meminta pernyataan tentang masalah ini dan seorang juru bicara mengatakan bahwa mereka sedang berupaya mengatasi masalah ini karena npm secara aktif memindai registri untuk mencari malware.

“Keamanan ekosistem npm adalah upaya kolektif, dan kami sangat mendorong proyek untuk mengadopsi penerbitan tepercaya dan token akses granular dengan otentikasi dua faktor yang diterapkan untuk memperkuat rantai pasokan perangkat lunak,” kata juru bicara GitHub kepada BleepingComputer.

Ahli

Tolok Ukur Anggaran CISO 2026

Ini musim anggaran! Lebih dari 300 CISO dan pemimpin keamanan telah berbagi bagaimana mereka merencanakan, membelanjakan, dan membuat prioritas untuk tahun depan. Laporan ini mengumpulkan wawasan mereka, memungkinkan pembaca untuk membuat tolok ukur strategi, mengidentifikasi tren yang muncul, dan membandingkan prioritas mereka menjelang tahun 2026.

Pelajari bagaimana para pemimpin terkemuka mengubah investasi menjadi dampak yang terukur.