TeamPCP атакует npm-пакеты для SAP Cloud
💀 TeamPCP компрометирует npm-пакеты для SAP Cloud
Группировка TeamPCP расширила supply chain атаки на экосистему разработки SAP — скомпрометированы несколько npm-пакетов для SAP Cloud Application Programming Model. Атака получила кодовое имя "Mini Shai-Hulud" по аналогии с песчаными червями из "Дюны" — малвар зарывается в dependency tree и ждёт развёртывания в продакшене.
Целевые пакеты используются для интеграции с SAP HANA и S/4HANA Cloud через CAP-фреймворк. При установке через npm install активируется preinstall-скрипт, который загружает дополнительный payload с C2-серверов TeamPCP. По данным Dark Reading, заражённые версии находились в registry больше недели до обнаружения.
В российском enterprise-сегменте SAP развёрнута у большинства крупных производственных компаний и ритейлеров. CAP-пакеты используют команды интеграции для связки с внешними системами — CRM, WMS, loyalty-платформами. Компрометация на этом уровне даёт доступ к мастер-данным всей ERP-системы.
Проверьте package-lock.json на наличие @sap/cds-* пакетов версий 7.8.1-7.8.3. TeamPCP показывает новый уровень — они изучили enterprise-стек и целятся в узкоспециализированные инструменты, которые DevOps-команды обновляют реже всего.
#TeamPCP #SAP #SupplyChain #npm