Якщо у вас горіли сраки та ви самі від LLm, то є новина ще гарячише - Mini Shai-Hulud.
169 пакетів, 373 заражені версії. Серед них — TanStack, Mistral, UiPath, Squawk.
Трюк новий: до пакета додається optional-залежність з GitHub, у неї prepare-скрипт, який тягне Bun-payload. Краде все — npm-токени, GitHub-токени, AWS, K8s, Vault. Потім сам публікує нові заражені пакети від вашого імені.
Найгірше — через trusted publishing. OIDC у GitHub Actions дозволяє malware публікувати пакети з валідним provenance. Тобто значок «перевірено» більше нічого не гарантує.
Якщо у вас десь є TanStack Router або Mistral SDK — перевірте lock-файл. Шукайте @tanstack/setup, router_init.js, tanstack_runner.js. Знайшли — ротуйте всі секрети, не лише npm.
https://www.aikido.dev/blog/mini-shai-hulud-is-back-tanstack-compromised
Post #85
1.77K