https://x.com/intcyberdigest/status/2054166749998661659?s=46
Что происходит?
Это свежий пост (от 12 мая 2026) из аккаунта International Cyber Digest — одного из самых уважаемых источников по кибербезопасности. Они рассказывают о масштабной supply-chain атаке на npm и PyPI, которая началась вчера и уже превратилась в полноценную кампанию.
Кратко по делу:
• Изначально атаковали TanStack (42 официальных пакета, 84 вредоносные версии). Это очень популярные JS-библиотеки (например, @tanstack/react-router — больше 12 млн скачиваний в неделю).
• Теперь это уже полноценная кампания под кодовым названием «Mini Shai-Hulud» (отсылка к песчаному червю из «Дюны»). Затронуто более 170 пакетов на npm и 2 на PyPI.
• Пострадали пакеты от:
• TanStack
• Mistral AI
• OpenSearch
• UiPath
• Guardrails AI
• Squawk
• и ещё куча других (включая @uipath, @tallyui и т.д.)
Как это работает (очень хитро):
1. Вредоносная версия пакета при установке запускает payload (обфусцированный JS ~2.2 МБ).
2. Он крадёт GitHub-токены, npm-токены, AWS-ключи, Vault и т.д.
3. Dead-man’s switch: если ты отзовёшь украденный GitHub-токен — скрипт запускает rm -rf ~ (полное уничтожение домашней директории). Это классический «мёртвый переключатель».
4. Самое опасное — persistence:
• Malware пишет файлы в .claude/settings.json и .vscode/tasks.json.
• Теперь Claude Code, Cursor, VS Code сами запускают вредоносный код при каждом открытии проекта или событии.
• Даже npm uninstall + npm install не помогает — заражение уже в конфигах IDE.
Атакующий ещё и использует украденные токены, чтобы самому пушить заражённые конфиги в твои репозитории на GitHub (в feature-ветки). То есть зараза самораспространяется по твоему коду.
Почему это серьёзно?
Это первая в истории npm-атака, где вредоносные пакеты выглядели полностью легитимными (подписаны через официальную систему релизов TanStack). Даже SLSA-пруф (проверка происхождения) не помог.
Цель — именно AI-разработчики и их инструменты (Claude, Mistral, VS Code + AI-агенты). Самое «вкусное» место в 2026 году.
Post #379
133