كان مشروع TanStack—وهو مجموعة مكتبات JavaScript شائعة في منظومة React—من أبرز ضحايا الحملة.
في 11 مايو 2026 بين 19:20 و19:26 بتوقيت UTC نشر المهاجمون 84 إصداراً خبيثاً عبر 42 حزمة ضمن النطاق @tanstack/* على npm.
التحليل الأمني أظهر أن هذه الإصدارات احتوت على برمجيات لسرقة بيانات الاعتماد تستهدف أجهزة المطورين وأنظمة CI/CD.
تكمن خطورة الحادثة في أن بعض مكتبات TanStack تُحمّل ملايين المرات أسبوعياً، ما يعني أن أي إصدار مخترق يمكن أن ينتشر سريعاً عبر مشاريع وبرمجيات كثيرة في وقت قصير.
ومع توسع التحقيقات لاحقاً، تبيّن أن حادثة TanStack كانت جزءاً من حملة أكبر شملت:
وقد ظهرت معظم هذه الإصدارات خلال 48 ساعة فقط بين 11 و12 مايو 2026.
بدلاً من سرقة بيانات اعتماد النشر مباشرة، ركّز المهاجمون على الأتمتة نفسها التي تنشر الحزم.
في تحليل ما بعد الحادثة، أوضح فريق TanStack أن الهجوم جمع عدة ثغرات في سير العمل الخاص بـ GitHub Actions، منها:
pull_request_targetعند ربط هذه الثغرات معاً تمكن المهاجمون من تشغيل كود يتحكمون به داخل خط النشر، ثم استخراج بيانات اعتماد تسمح بنشر الحزم. بعدها تم إصدار الإصدارات الخبيثة باستخدام هوية النشر الرسمية للمشروع.
وبما أن خط النشر الحقيقي هو الذي نشر الحزم، فقد بدت هذه الإصدارات شرعية تماماً، بل وحملت توقيعات أو بيانات مصدر موثوقة مثل الإصدارات العادية، ما جعل اكتشافها أصعب.
احتوت الحزم المخترقة على كود يعمل كأنه دودة تنتشر عبر سلسلة التوريد البرمجية.
عند تثبيت الحزمة، يتم تنفيذ سكربتات أثناء تثبيت الاعتماديات أو عند تشغيل الكود لأول مرة. هذه السكربتات تقوم بتنزيل حمولة إضافية وتشغيل برمجية لسرقة بيانات الاعتماد.
في بعض الحالات حدث ذلك عبر:
وبعد التشغيل تحاول البرمجية الخبيثة:
بهذه الطريقة يمكن للهجوم أن ينتقل أفقياً بين أجهزة المطورين وأنظمة البناء والمشاريع المفتوحة المصدر.
كما أن مديري الحزم غالباً ما يشغّلون سكربتات أثناء التثبيت، ما يعني أن مجرد تثبيت اعتماد مخترق قد يفعّل البرمجية الخبيثة فوراً.
ركزت البرمجية الخبيثة على بيانات اعتماد المطورين والخدمات السحابية، لأنها تمنح المهاجمين القدرة على اختراق المزيد من الأنظمة والمستودعات.
التقارير الأمنية تشير إلى أن الدودة كانت تبحث عن أسرار مثل:
كما فحصت البرمجية أجهزة المطورين وخوادم CI في عشرات المسارات المختلفة بحثاً عن ملفات الإعدادات والأسرار المخزنة.
لذلك اعتُبر أي نظام قام بتثبيت إحدى الحزم المخترقة بيئة قد تكون تعرّضت للاختراق ويجب تغيير كل بيانات الاعتماد المرتبطة بها.
بسبب انتشار مكتبات TanStack في العديد من المشاريع، ظهرت تساؤلات حول احتمال تأثر شركات التكنولوجيا التي تعتمد عليها.
أعلنت OpenAI أنها لم تجد أي دليل على أن بيانات مستخدميها قد تم الوصول إليها أو تسريبها نتيجة حادثة سلسلة التوريد المرتبطة بمكتبات TanStack.
جاء هذا التصريح بعد مخاوف من أن الخدمات التي تعتمد على تلك المكتبات قد تكون عرضت بيانات العملاء للخطر.
أبرزت حملة Mini Shai‑Hulud تحولاً واضحاً في طبيعة هجمات سلسلة التوريد.
استهداف الأتمتة بدلاً من الحسابات
بدلاً من سرقة حسابات المطورين، استهدف المهاجمون خطوط النشر الآلية نفسها.
حزم خبيثة موقّعة وموثوقة ظاهرياً
لأن الإصدارات نُشرت عبر خط النشر الرسمي، بدت وكأنها تحديثات طبيعية.
هجوم متعدد الأنظمة البيئية
الحملة ضربت في الوقت نفسه منصتي npm وPyPI، ما وسّع نطاق التأثير المحتمل.
انتشار يشبه الديدان البرمجية
البرمجية تحاول سرقة الرموز ثم استخدامها لنشر حزم مخترقة أخرى تلقائياً.
كل هذه العوامل جعلت الحادثة واحدة من أكبر حوادث اختراق سلسلة التوريد في البرمجيات مفتوحة المصدر خلال عام 2026.
استجابة المجتمع التقني للحادثة سلطت الضوء على عدة ممارسات أمنية مهمة.
اعتبر تثبيت الحزم تنفيذ كود فعلياً
تثبيت الاعتماديات قد يشغّل سكربتات أو كوداً فوراً.
تدوير بيانات الاعتماد بعد أي تعرّض محتمل
أي نظام ثبت حزمة متأثرة يجب أن يغيّر جميع الأسرار المتاحة له.
تقوية إعدادات CI/CD
ينبغي مراجعة إعدادات GitHub Actions، وتقليل صلاحيات الرموز، وتجنب الأنماط الخطرة مثل pull_request_target عند الإمكان.
مراجعة إصدارات الاعتماديات
يجب التأكد من أن المشاريع لم تستخدم إصدارات مخترقة خلال فترة الهجوم في مايو 2026.
مراقبة خطوط البناء والنشر
أي نشاط غير معتاد مثل تنزيلات غريبة أو عمليات نشر غير متوقعة قد يشير إلى اختراق سلسلة التوريد.
تعتمد البرمجيات الحديثة على شبكات ضخمة من المكتبات المشتركة والأتمتة. هجوم Mini Shai‑Hulud أظهر أن هذه البنية نفسها يمكن أن تتحول إلى قناة انتشار قوية للهجمات إذا تم اختراقها.
فعندما يستهدف المهاجمون خطوط البناء والبنية التحتية للمطورين، يمكنهم نشر برمجيات خبيثة عبر قنوات موثوقة والوصول إلى آلاف المشاريع خلال ساعات قليلة.
ولهذا بدأت العديد من المؤسسات تتعامل مع خطوط CI/CD وإدارة الاعتماديات وبيئات المطورين باعتبارها حدوداً أمنية أساسية وليست مجرد أدوات تسهيل للتطوير.