TeamPCP کد کرم مخرب Shai-Hulud رو روی GitHub منتشر کرد
خلاصهٔ کاملتر
گروه هکری TeamPCP که پیشتر به خاطر کرم مخرب Shai-Hulud شناخته شده بود، این بار یه قدم عجیبتر برداشته: کد منبع کامل این بدافزار رو با مجوز MIT روی GitHub آپلود کرده. شرکت امنیتی Ox این مخازن رو کشف کرد و در توضیح داخل ریپازیتوریها نوشته شده بود: «Is it vibe coded? Yes. Does it work? Let results speak. Change keys and C2 as needed. Love - TeamPCP».
Shai-Hulud یه کرم اینترنتی (worm) هست که هدف اصلیش پکیجهای npmـه. اگه بتونه یه پکیج رو آلوده کنه، دنبال اطلاعات ورود به سرویسهای ابری مثل AWS، GCP، Azure و همچنین GitHub میگرده. بعد از دستیابی به این اطلاعات، کدهای مسموم منتشر میکنه تا خودش رو بیشتر گسترش بده. اگه هم نتونه به هدفش برسه، گاهی محیط محلی رو پاک میکنه — یه نوع انتقامگیری خودویرانگر.
این کرم اول بار سپتامبر ۲۰۲۵ کشف شد و در نوامبر همون سال نسخه قویتری ازش ظاهر شد که هزاران ریپازیتوری رو درگیر کرد. حالا با اپنسورس شدن کد، داستان وارد فاز تازهای شده.
چند ساعت بعد از انتشار، تعداد فورکها به سرعت بالا رفت. محققان Ox اشاره کردن که یه کاربر با نام «agwagwagwa» نهتنها کد رو فورک زده، بلکه یه pull request هم ارسال کرده که پشتیبانی از FreeBSD رو اضافه میکنه. Ox به شباهتهای مشکوک بین این حساب و سبک TeamPCP اشاره کرده، از جمله اینکه TeamPCP تم گربه داره و این حساب هم یه ریپازیتوری به اسم «meow!» داره.
نکته نگرانکننده اینه که در زمان نوشتن این خبر، بیش از ۱۲ ساعت از آپلود مخازن گذشته و Microsoft که مالک GitHubه، هیچ اقدامی برای حذف اونها انجام نداده. Ox هشدار داده که «TeamPCP دیگه فقط بدافزار پخش نمیکنه — داره توانایی رو پخش میکنه» و عوامل مستقل دیگهای هم شروع به ساختن نسخههای خودشون کردن.
نکات کلیدی:
- گروه TeamPCP کد کرم Shai-Hulud رو با مجوز MIT روی GitHub منتشر کرده
- این کرم پکیجهای npm رو هدف میگیره و دنبال credential های ابری (AWS، GCP، Azure، GitHub) میگرده
- اپنسورس شدن باعث شده عوامل مستقل سریعاً شروع به ساخت نسخههای جدید کنن
- احتمال میره TeamPCP با حسابهای دیگهای هم در حال توسعه نسخههای جدید باشه
- GitHub در زمان انتشار خبر هنوز مخازن رو حذف نکرده بود




