Um dos principais alvos foi o TanStack, conjunto popular de bibliotecas JavaScript usadas em aplicações web modernas.
Entre 11 e 12 de maio de 2026, os atacantes conseguiram publicar:
Ao instalar essas versões, o código malicioso era executado automaticamente durante etapas do gerenciador de pacotes (como hooks preinstall). Isso permitia baixar e rodar um payload que roubava credenciais do ambiente do desenvolvedor.
O ataque não ficou restrito ao TanStack. Pesquisadores de segurança identificaram uma expansão rápida do worm para vários projetos e ecossistemas.
Durante a maior onda da campanha:
Esse alcance fez do Mini Shai‑Hulud um dos maiores ataques de supply chain em software open source observados em 2026.
Os pacotes comprometidos executavam código malicioso no momento da instalação. O objetivo principal era coletar credenciais armazenadas no ambiente de desenvolvimento.
Entre os alvos identificados estavam:
Com essas credenciais, os atacantes podiam invadir outros repositórios ou pipelines e publicar novos pacotes comprometidos, permitindo que o worm se propagasse automaticamente pela infraestrutura de desenvolvimento.
Durante a investigação pública da campanha, foi confirmado que dois dispositivos corporativos de funcionários da OpenAI foram infectados após a instalação de versões maliciosas de pacotes TanStack dentro do ambiente da empresa.
Segundo a própria OpenAI:
Relatórios públicos não detalham qual pacote específico levou à infecção ou a cadeia exata de eventos dentro da rede corporativa.
Após o incidente, a OpenAI também atualizou orientações para empresas que utilizam allowlisting de aplicativos no macOS.
A empresa informou que a identidade de assinatura Apple Developer usada pelos seus aplicativos macOS foi alterada como parte da resposta ao incidente.
Pontos importantes para equipes de TI:
2DC432GLL2Em ambientes corporativos com controle de execução de aplicativos, administradores devem garantir que as políticas confiem na nova identidade de assinatura dos apps da OpenAI.
O caso Mini Shai‑Hulud mostra uma mudança importante nos ataques modernos: em vez de atacar diretamente aplicações em produção, os criminosos focam em ferramentas e infraestrutura usadas pelos desenvolvedores.
Ao comprometer pipelines de build e publicação — partes essenciais do DevOps moderno — os atacantes conseguem distribuir malware dentro de dependências aparentemente legítimas.
Outro ponto preocupante foi que alguns pacotes comprometidos possuíam assinaturas e atestados de build válidos, o que normalmente seria um forte sinal de confiabilidade para ferramentas automáticas de segurança.
Especialistas recomendam algumas medidas imediatas:
1. Revisar dependências instaladas em 11–12 de maio de 2026
Verifique logs de build e instalações de dependências durante o período em que as versões maliciosas foram publicadas.
2. Reinstalar pacotes a partir de versões seguras
Se um pacote comprometido foi instalado:
3. Rotacionar credenciais
Considere comprometidos quaisquer segredos presentes no ambiente afetado, incluindo:
4. Auditar pipelines de publicação
Projetos open source e equipes internas devem revisar fluxos de CI/CD e restringir configurações de trusted publishing via OIDC.
5. Atualizar allowlists de apps OpenAI no macOS
Organizações que utilizam aplicativos da OpenAI em ambientes corporativos devem garantir que suas políticas de segurança aceitem a nova identidade de assinatura dos aplicativos.
Para equipes que dependem fortemente de bibliotecas open source, o incidente reforça a necessidade de monitoramento constante de dependências, isolamento de ambientes de build e rotação rápida de credenciais após qualquer suspeita de comprometimento.