Shai-Hulud vuelve a npm: keyv y flat-cache comprometidos, y el cooldown es tu mejor defensa
Una nueva réplica del gusano Shai-Hulud golpeó npm hace escasos días. Los atacantes comprometieron la familia de paquetes keyv y flat-cache. Solo flat-cache supera los 500 millones de descargas semanales. Aunque no declares estos paquetes en tu package.json, pueden entrar como dependencia transitiva de otra librería.
El vector de entrada son los scripts de preinstalación y postinstalación del gestor de paquetes. El script malicioso exporta tus credenciales: tokens de npm, GitHub, AWS y Kubernetes, y ficheros .env. Es un ataque de tipo gusano: con el token de npm de otro maintainer publica versiones infectadas y salta entre dependencias.
Primera defensa: el cooldown de Dependabot. Las herramientas de seguridad como Aikido detectan estos paquetes en minutos, pero no detectan todos. Un cooldown de días pone las versiones nuevas en cuarentena hasta que el ecosistema las valida. Novedad de la semana: la configuración de cooldown para Docker Compose fallaba en silencio, y está arreglada desde el 20 de mayo. Aún no soporta segregar por semver, pero el valor default ya funciona.
Segunda defensa: usa pnpm con políticas que impiden el downgrade de provenance. Tercera: configura en tu .npmrc una edad mínima de release para las actualizaciones manuales. En Codely se libraron esta vez, y lo dicen sin golpes de pecho: la próxima puede tocarle a cualquiera. Ver en vídeo.

Todas las noticias comentadas