TanStack の npm 供給チェーンが Mini Shai-Hulud 攻撃を受け、バージョン 84 に認証情報を盗み取るコードが埋め込まれた
5月11日付のStep Securityの報告によると、脅威組織TeamPCPは「Mini Shai-Hulud」と名付けられた新たなサプライチェーンワーム攻撃を実行した。84個のTanStack npmパッケージのバージョンが侵害され、悪意のあるコードが埋め込まれた。目的はCI/CD環境の認証情報の窃取である。Socket Securityは、公開から6分以内にすべての悪意あるバージョンを特定済みとしている。 攻撃手法と拡散メカニズム (出典:Socket Security) Step Securityの分析によれば、今回の攻撃は3段階のプロセスを採用している。攻撃者は2026年5月10日にGitHubアカウントvoicproducoes(ID:269549300、2026年3月19日に作成)でTanStack/routerのブランチを作成し、悪意のあるペイロードを埋め込む。次に、公開済みのnpm圧縮パッケージへペイロードを注入する。そして、乗っ取ったOIDCトークンを用いて、TanStackプロジェクト自体のGitHub Actionsの配信(リリース)パイプラインから、有効なSL
MarketWhisper·4分前





