要点速览
- NPM供应链攻击“Mini Shai-Hulud”已扩散至PyPI,累计影响超200个恶意包制品
- TanStack仓库遭供应链投毒,攻击者通过PR窃取CI权限发布84个恶意版本,含自毁式报复机制
- 官方推荐使用包管理器版本冷却机制防御NPM供应链攻击
- 加密货币领域出现多起跑路盘与收割事件,需警惕FOMO式打新风险
一、NPM与PyPI大规模供应链攻击动态
- 2026年5月11日爆发的“Mini Shai-Hulud”供应链攻击已扩散至PyPI平台,累计影响至少205个恶意包制品,覆盖企业自动化、AI/MCP、身份认证、开发工具等多个领域。其中NPM端包含84个包名称下的121个恶意制品,涉及TanStack、UiPath、Mistral AI等知名项目;PyPI端新增Opensearch、guardrails-ai、mistralai等包的恶意版本。受影响的@opensearch-project/opensearch包周下载量达130万次,guardrails-ai 0.10.1版本会在导入时自动下载并执行未经验证的恶意代码。— via @vikingmute, @BenBillups, @ucdev_0, @LLMJunky, @0CryptoZero
- 攻击者通过伪造PR提交至TanStack/router仓库,利用GitHub CI运行时窃取Actions缓存写权限与OIDC令牌,污染共享pnpm缓存后发布84个恶意版本,还在受害者机器部署了名为gh-token-monitor的脚本,会在检测到令牌被撤销时执行
rm -rf ~/触发自毁。官方建议2026年5月11日安装过受影响版本的用户轮换所有平台凭证。— via @vikingmute, @ucdev_0 - 攻击工具“Shai-Hulud”已被开源,但相关仓库已被GitHub移除,目前可通过第三方渠道获取源码用于研究。— via @LLMJunky
二、防御建议与行业动态
- 安全专家推荐使用包管理器的版本冷却机制防御NPM供应链攻击:pnpm设置
minimumReleaseAge=10080(分钟)、npm v11.10+设置min-release-age=7(天)、bun设置minimumReleaseAge=604800(秒),强制新发布包需冷却后才可被安装,避开攻击窗口。— via @vikingmute
三、加密货币领域安全事件
- 近期加密打新项目数量激增,出现多起跑路盘,仅2天就有2个项目被开发者卷款跑路。同时存在知名账号历史劣迹后以挖矿为噱头发行代币收割的案例,需警惕FOMO情绪驱动的盲目投资行为。— via @sweet919268, @0CryptoZero
四、其他安全事件
- 部分社交媒体账号遭遇黑客入侵,包括@shengkun_ye的账号被黑,发布虚假代币发行声明。— via @shengkun_ye
