الرئيس التنفيذي
أشرف الحادي

رئيس التحرير
فاطمة مهران

Kaspersky shares details about the npm Shai-Hulud worm supply chain attack

Kaspersky Threat Research has conducted an analysis of the Shai-Hulud worm’s patient zero package, providing insights into how the self-replicating malware launched its widespread supply chain attack on the npm ecosystem. According to the latest Kaspersky research, the Shai-Hulud worm infected 190 unique packages across 530 total package versions, indicating that many packages had multiple compromised versions published during the attack.

The Shai-Hulud worm, a self-replicating malware first disclosed on 15 September 2025, spreads automatically through developer accounts by stealing authentication tokens and publishing infected versions of legitimate packages. While the attack’s impact has been widely documented, Kaspersky’s analysis reveals technical details about the initial infection mechanics and the worm’s sophisticated spreading methods.

“Our analysis provides critical intelligence about how this supply chain attack operated and the true scope of repository exposure,” said Vladimir Gurskiy, malware analyst at Kaspersky Threat Research. “The worm’s systematic migration of private repositories from organizations to individual accounts represents a significant escalation in supply chain threats, potentially exposing years of proprietary development work. This research reinforces why we maintain the Kaspersky Open Source Software Threats Data Feed — organizations need real-time intelligence about compromised packages to protect their development pipelines from exactly these types of sophisticated attacks.”

Kaspersky’s research confirms that ngx-bootstrap version 18.1.4 served as the patient zero package and explains the technical methodology for this determination. Researchers identified a crucial distinguishing characteristic: while all subsequent infected packages executed malicious code through post-installation scripts, the patient zero package uniquely used a pre-installation command, revealing it as the starting point rather than a victim of automated spreading.

The worm contains functionality specifically designed to compromise private organizational repositories on GitHub. Beyond stealing authentication tokens, it automatically migrates private and internal repositories from GitHub organizations into user accounts, effectively making confidential corporate code publicly accessible and exposing entire proprietary codebases.

Kaspersky solutions identify the malware as HEUR:Worm.Script.Shulud.gen. Organizations can check for infection by searching for “shai-hulud” branches in their GitHub repositories or the presence of shai-hulud-workflow.yml files.

Read more details on Securelist.

Kaspersky had previously warned about the growing trend of supply chain attacks targeting open-source ecosystems. The company’s security researchers identified malicious module creation as an increasingly popular attack vector among threat actors.

• Proactively monitor your dependencies. Utilizing Kaspersky Open Source Software Threats Data Feed helps with this. This feed is designed to help organizations proactively defend against supply chain attacks by providing real-time intelligence on malicious activity targeting open-source platforms.
• Protect personal devices with strong cybersecurity solutions, such as Kaspersky Premium, which provides multi-layered protection to prevent and neutralize supply chain malware infections that target authentication tokens and credentials stored on your devices.
• Secure Linux development environments. Kaspersky for Linux hels protect build servers and CI/CD pipelines where npm packages are installed and executed, preventing self-spreading worms from compromising your entire development infrastructure.
• Deploy a corporate cybersecurity solution, such as from Kaspersky Next product line, to defend against diverse cybersecurity threats across organizations of any size and industry, delivering comprehensive real-time protection alongside advanced threat visibility and investigation capabilities.

Related Posts:

“Invest-Gate ACE Awards 2025: Celebrating Sector Excellence”

Kaspersky’s latest research reveals that the majority of compromised passwords not only violate password-safety guidelines but

Umm Al Emarat Park and Tadweer Group kick off eco-inspired long week, encouraging families to take part in mosaic building

Talise Ottoman Spa Announces Visiting Practitioner Flo Baudoin and the Launch of ‘A Timeless Sanctuary of Healing’

Relish Panoramic City Views and Relaxed Al Fresco Dining at Novotel Dubai Al Barsha’s Deck Se7en

Excellence combined: A powerhouse week of hospitality and foodservice events as HORECA and Salon du Chocolat et de la Pâtisserie Riyadh return

Winter Without Limits with Four Seasons: Explore Extraordinary Experiences and Dream Destinations

Check Out the Top Ten Must-Visit Attractions at Yas Winter Fest this December

آخر الأخبار
وزير التربية والتعليم: قطاع التعليم الفني فرصة ذهبية للتعاون مع بنك الاستثمار الأوروبي الأرصاد: استمرار السحب الممطرة بلقاهرة الكبرى والوجه البحرى وشمال الصعيد رئيس الوزراء يلتقي محافظ البنك المركزي لمتابعة جهود التنسيق المشترك في عدد من الملفات الاقتصادية الخليج العربي للاستثمار توقع مذكرة تفاهم مع جرين هاربر للاستثمار لتأسيس صندوق استثماري برأس مال 500 ... احتفالا بعيد ميلادها الثالث.. ظهور «الكينج كوبرا» كحارس لأكبر مدينة العاب ترفيهية بالغردقة يجذب الأن... الفريق أسامة ربيع يلتقي وفد بعثة صندوق النقد الدولي ڤودافون مصر تحصد جائزتي “أفضل شبكة محمول” و”أفضل إنترنت ثابت” لعام 2025 وزير العمل يستقبل خبيرة منظمة العمل الدولية لبحث الاستعدادات لإصدار الاستراتيجية الوطنية للسلامة وال... نوفارتس تقود حملة وطنية لتعزيز الوعي والفحص المبكر لسرطان الثدي في أماكن العمل بالإمارات “Invest-Gate ACE Awards 2025: Celebrating Sector Excellence” إنفستجيت» تحتفي بأبرز الابتكارات والإنجازات في السوق العقاري المصري خلال « Invest-Gate ACE Awards 20... Kaspersky’s latest research reveals that the majority of compromised passwords not only violate pass... تقرير كاسبرسكي يكشف أنّ نصف كلمات المرور المخترقة عام 2025 تعرضت للتسريب مسبقاً غرفة أبوظبي وصندوق الإمارات للنمو يوقعان اتفاقية لدعم الشركات الصغيرة والمتوسطة أبوظبي تستضيف مؤتمر "كامبدن" العالمي لمالكي الشركات والمكاتب العائلية جمال الدين: المنطقة الاقتصادية لقناة السويس تسعى جاهدةً لخفض الفاتورة الاستيرادية وتوطين الصناعة ودع... اتفاقية بين مجلس أبوظبي للشركات العائلية وصندوق الإمارات للنمو لدعم الشركات وريادة الأعمال وزير الاستثمار يبحث مع اتحاد المستثمرات العرب تعزيز التعاون المشترك لفتح آفاق استثمارية جديدة في أف... رئيس الشركة القابضة لمصرللطيران يلتقي سفير إيطاليا بالقاهرة لبحث تعزيز التعاون وزيادة الرحلات بين ال... بمحفظة تمويلات بلغت 100 مليار جنيه.. نتائج أعمال إيجابية لـ "بنك بيت التمويل الكويتي – مصر" بنهاية س...