Хакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv — им пользуются миллионы программистов по всему миру. Через этот доступ злоумышленники встроили вирус в новые версии инструментов, о чём сообщили специалисты по кибербезопасности Aikido Security. Атака началась 4 августа 2026 года и стала одной из крупнейших за последние годы — под угрозой оказались сотни программных пакетов, которыми пользуются больше 2 млрд раз в месяц.
Как заражались компьютеры
Все программисты пользуются специальными хранилищами готовых кусков кода — своего рода библиотеками, откуда можно скачать готовое решение вместо того, чтобы писать его с нуля. Для JavaScript такое хранилище называется npm, а команда для скачивания — npm install.
Хакеры спрятали в обновлении библиотеки одну строчку кода, которая запускала скачивание вируса автоматически — сразу после того, как программист вводил обычную команду для установки. Никаких подозрительных действий делать не требовалось: заражение происходило само, в рамках рутинной работы.
Что искал вирус на заражённых компьютерах
Попав на компьютер, вредоносная программа начинала искать всё самое ценное:
- пароли и коды доступа к хранилищу программ (npm)
- коды доступа к аккаунтам на GitHub — сервисе для хранения программного кода
- данные для входа в облачные сервисы Amazon (AWS)
- секретные ключи от серверной инфраструктуры компаний
- ключи для удалённого доступа к серверам (SSH)
- файлы с сохранёнными паролями (программа KeePass)
- настройки популярных программ для написания кода, включая Claude, VS Code и другие
- файлы криптокошельков — включая кошельки для Solana и Monero
- seed-фразы и приватные ключи
Всё найденное вирус шифровал и отправлял хакерам: часть данных загружалась в открытые хранилища на GitHub с говорящим названием «Shai-Hulud: снова здесь», часть — на специальный сервер, адрес которого вирус получал через смарт-контракт в сети Ethereum, что делало его сложнее для блокировки.
Вирус размножался сам
Самое опасное — вирус не останавливался на одной библиотеке. Используя украденные пароли, он самостоятельно заражал другие популярные инструменты: выпускал от имени настоящих разработчиков новые «обновления», в которые добавлял ту же вредоносную строчку кода, а затем публиковал их в общем доступе. Одновременно вирус прятался глубже в системе, чтобы его было сложнее удалить полностью.
Сколько программ уже заражено
По данным Aikido Security на 5 августа 2026 года, заражено минимум 444 программных пакета (1 381 версия). В отчёте компании Orca Security фигурирует цифра около 868 пакетов. В их числе — несколько инструментов, которыми пользуются десятки тысяч других разработчиков по всему миру для ускорения и упрощения написания кода.
Почему это особенно опасно для криптоиндустрии
Если вирус попадает на компьютер разработчика, который работает с криптопроектом, последствия могут быть куда серьёзнее обычной утечки паролей. Через заражённый компьютер хакеры получают доступ к секретным фразам от кошельков, ключам от бирж, аккаунтам на GitHub и серверам компании, как объяснили в Orca Security. Дальше — уже дело техники: доступ к коду проекта, доступ к серверам, а затем и полноценный взлом. Именно так в последние годы начинались многие крупные кражи криптовалюты.
Эта история показывает, что заразиться можно даже при самых обычных действиях — простой установке нужного инструмента для работы. Для команд, которые занимаются криптовалютой и кошельками, это лишний повод внимательно проверять, какими программами они пользуются, и вовремя обновлять их после того, как проблему устранят.
Мнение ИИ
С точки зрения машинного анализа данных нынешний инцидент — не единичный случай, а третья волна одной и той же кампании: червя Shai-Hulud впервые выявили в сентябре 2025 года, после чего в ноябре последовала вторая волна «Shai-Hulud 2.0», затронувшая более 25 тысяч репозиториев. Такая регулярность за менее чем год говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.
end-content




