📱 Shai-Hulud : nouvelle vague Hades cible 20 packages npm Leo/RStreams
📝 ## 🔍 Contexte

Publié le 25 juin 2026 par Yair Benamou (JFrog Security Research), cet article documente une nouvelle vague de la campagne **Shai-Hul...
📖 cyberveille : https://cyberveille.ch/posts/2026-06-29-shai-hulud-nouvelle-vague-hades-cible-20-packages-npm-leo-rstreams/
🌐 source : https://research.jfrog.com/post/shai-hulud-miasma-alright-lets-see-if-this-works/
#GitHub_exfiltration #IOC #Cyberveille

Shai-Hulud : nouvelle vague Hades cible 20 packages npm Leo/RStreams

🔍 Contexte PubliĂ© le 25 juin 2026 par Yair Benamou (JFrog Security Research), cet article documente une nouvelle vague de la campagne Shai-Hulud, dĂ©signĂ©e Hades, ciblant l’écosystĂšme npm Leo/RStreams — une plateforme de streaming d’évĂ©nements AWS-native utilisĂ©e dans des pipelines serverless et CI/CD. 🎯 Packages ciblĂ©s 20 packages npm lĂ©gitimes ont Ă©tĂ© compromis, dont : leo-sdk, leo-auth, leo-aws, leo-logger, leo-config rstreams-metrics, rstreams-shard-util serverless-leo, serverless-convention Packages @immobiliarelabs/backstage-plugin-gitlab-backend, @immobiliarelabs/backstage-plugin-gitlab, @immobiliarelabs/backstage-plugin-ldap-auth-backend, @immobiliarelabs/backstage-plugin-ldap-auth Ces packages totalisaient environ ~127K tĂ©lĂ©chargements dans le mois prĂ©cĂ©dant l’analyse.

CyberVeille

📱 Campagne supply chain 'Mini Shai Hulud' cible les packages npm SAP via TeamPCP
📝 ## 🔍 Contexte

Publié le 29 avril 2026 par Wiz (Benjamin Read, Merav Bar, Shay Berkovich, Gili Tikochinski), cet article documente une **opération...
📖 cyberveille : https://cyberveille.ch/posts/2026-04-30-campagne-supply-chain-mini-shai-hulud-cible-les-packages-npm-sap-via-teampcp/
🌐 source : https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm
#CI_CD #GitHub_exfiltration #Cyberveille

Campagne supply chain 'Mini Shai Hulud' cible les packages npm SAP via TeamPCP

🔍 Contexte PubliĂ© le 29 avril 2026 par Wiz (Benjamin Read, Merav Bar, Shay Berkovich, Gili Tikochinski), cet article documente une opĂ©ration de supply chain active baptisĂ©e “Mini Shai Hulud”, attribuĂ©e avec haute confiance au groupe TeamPCP. 🎯 MĂ©canisme d’attaque Des versions malveillantes de packages npm lĂ©gitimes de l’écosystĂšme SAP ont Ă©tĂ© publiĂ©es avec un script preinstall injectant setup.mjs, exĂ©cutĂ© automatiquement lors de npm install. Ce dropper tĂ©lĂ©charge le runtime Bun puis exĂ©cute un payload obfusquĂ© (execution.js), permettant l’exĂ©cution de code attaquant avant la fin de l’installation.

CyberVeille