Mini Shai‑Hulud: como um worm de supply chain atingiu TanStack, dispositivos da OpenAI e centenas de pacotes
O worm Mini Shai‑Hulud comprometeu pipelines de publicação do GitHub Actions e liberou 84 versões maliciosas de 42 pacotes do ecossistema TanStack no npm. A campanha se espalhou para mais de 170 pacotes em npm e PyPI e roubava credenciais de desenvolvedores como tokens do GitHub, chaves de nuvem e segredos de CI/CD.
O worm Mini Shai‑Hulud comprometeu pipelines de publicação do GitHub Actions e liberou 84 versões maliciosas de 42 pacotes do ecossistema TanStack no npm.
A campanha se espalhou para mais de 170 pacotes em npm e PyPI e roubava credenciais de desenvolvedores como tokens do GitHub, chaves de nuvem e segredos de CI/CD.
Dois dispositivos corporativos de funcionários da OpenAI foram afetados, mas a empresa afirmou não ter encontrado evidências de acesso a dados de clientes.
Como parte da resposta ao incidente, a OpenAI atualizou a identidade de assinatura usada por seus apps para macOS, exigindo revisão de allowlists corporativas.
What happened in the Mini Shai-Hulud supply chain attack involving TanStack and OpenAI, how were two OpenAI employee devices compromised, whMini Shai‑Hulud spread through trusted npm and PyPI packages by abusing automated release pipelines.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud supply chain attack involving TanStack and OpenAI, how were two OpenAI employee devices compromised, wh. Article summary: The Mini Shai-Hulud incident was a self-spreading supply-chain attack that compromised TanStack npm packages and reportedly involved two OpenAI employee devices, leading OpenAI to rotate affected macOS app signing certif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# OpenAI says no user data stolen after supply-chain hackers accessed employee devices. ## OpenAI said it found no evidence that user data was accessed after a supply-chain attack" source context "OpenAI says no user data stolen after supply-chain hackers ... - Mint" Reference image 2: visual subject "Infosecurit
openai.com
O que foi o ataque Mini Shai‑Hulud
O Mini Shai‑Hulud foi um worm de supply chain que se espalhou por ecossistemas de desenvolvimento em maio de 2026. Em vez de invadir diretamente servidores ou contas individuais, os atacantes focaram em pipelines automatizados de publicação de pacotes usados por projetos open source.
A campanha é atribuída ao grupo TeamPCP. Eles exploraram fluxos de publicação baseados em GitHub Actions e identidades OIDC (OpenID Connect) para gerar tokens válidos e publicar versões maliciosas de bibliotecas diretamente nos registries oficiais.
Studio Global AI
Continue sua pesquisa
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
Qual é a resposta curta para "Mini Shai‑Hulud: como um worm de supply chain atingiu TanStack, dispositivos da OpenAI e centenas de pacotes"?
O worm Mini Shai‑Hulud comprometeu pipelines de publicação do GitHub Actions e liberou 84 versões maliciosas de 42 pacotes do ecossistema TanStack no npm.
Quais são os pontos-chave para validar primeiro?
O worm Mini Shai‑Hulud comprometeu pipelines de publicação do GitHub Actions e liberou 84 versões maliciosas de 42 pacotes do ecossistema TanStack no npm. A campanha se espalhou para mais de 170 pacotes em npm e PyPI e roubava credenciais de desenvolvedores como tokens do GitHub, chaves de nuvem e segredos de CI/CD.
O que devo fazer a seguir na prática?
Dois dispositivos corporativos de funcionários da OpenAI foram afetados, mas a empresa afirmou não ter encontrado evidências de acesso a dados de clientes.
Como o malware foi publicado pelos próprios pipelines legítimos dos projetos, os pacotes pareciam confiáveis — inclusive com atestados de procedência de build válidos, algo que normalmente indicaria segurança em verificações automatizadas.
Comprometimento do ecossistema TanStack
Um dos principais alvos foi o TanStack, conjunto popular de bibliotecas JavaScript usadas em aplicações web modernas.
Entre 11 e 12 de maio de 2026, os atacantes conseguiram publicar:
84 versões maliciosas
em 42 pacotes do namespace @tanstack/*
distribuídas diretamente pelo pipeline legítimo de release do projeto
Ao instalar essas versões, o código malicioso era executado automaticamente durante etapas do gerenciador de pacotes (como hooks preinstall). Isso permitia baixar e rodar um payload que roubava credenciais do ambiente do desenvolvedor.
Expansão para npm e PyPI
O ataque não ficou restrito ao TanStack. Pesquisadores de segurança identificaram uma expansão rápida do worm para vários projetos e ecossistemas.
Durante a maior onda da campanha:
170+ pacotes em npm e PyPI foram comprometidos
403 versões maliciosas foram publicadas
Projetos ligados a UiPath, Mistral AI, OpenSearch e Guardrails AI também foram afetados
Esse alcance fez do Mini Shai‑Hulud um dos maiores ataques de supply chain em software open source observados em 2026.
Como o malware funcionava
Os pacotes comprometidos executavam código malicioso no momento da instalação. O objetivo principal era coletar credenciais armazenadas no ambiente de desenvolvimento.
Entre os alvos identificados estavam:
tokens de acesso pessoal do GitHub
tokens de publicação do npm
credenciais de provedores de nuvem (AWS, Azure e GCP)
segredos de Kubernetes
tokens do HashiCorp Vault
variáveis de ambiente de pipelines CI/CD
chaves SSH e arquivos de configuração do desenvolvedor
Com essas credenciais, os atacantes podiam invadir outros repositórios ou pipelines e publicar novos pacotes comprometidos, permitindo que o worm se propagasse automaticamente pela infraestrutura de desenvolvimento.
Dispositivos da OpenAI afetados
Durante a investigação pública da campanha, foi confirmado que dois dispositivos corporativos de funcionários da OpenAI foram infectados após a instalação de versões maliciosas de pacotes TanStack dentro do ambiente da empresa.
Segundo a própria OpenAI:
houve acesso não autorizado nesses sistemas
o malware tentou exfiltrar credenciais
apenas quantidade limitada de material de credenciais foi exposta
não há evidência de acesso a dados de clientes
Relatórios públicos não detalham qual pacote específico levou à infecção ou a cadeia exata de eventos dentro da rede corporativa.
Mudança nos certificados dos apps OpenAI para macOS
Após o incidente, a OpenAI também atualizou orientações para empresas que utilizam allowlisting de aplicativos no macOS.
A empresa informou que a identidade de assinatura Apple Developer usada pelos seus aplicativos macOS foi alterada como parte da resposta ao incidente.
Pontos importantes para equipes de TI:
O Apple Developer Team ID permanece o mesmo: 2DC432GLL2
Políticas que liberam apps apenas pelo Team ID podem continuar funcionando
Sistemas que validam fingerprints de certificado ou nome da organização precisam ser atualizados
Em ambientes corporativos com controle de execução de aplicativos, administradores devem garantir que as políticas confiem na nova identidade de assinatura dos apps da OpenAI.
O que esse incidente revela sobre segurança de supply chain
O caso Mini Shai‑Hulud mostra uma mudança importante nos ataques modernos: em vez de atacar diretamente aplicações em produção, os criminosos focam em ferramentas e infraestrutura usadas pelos desenvolvedores.
Ao comprometer pipelines de build e publicação — partes essenciais do DevOps moderno — os atacantes conseguem distribuir malware dentro de dependências aparentemente legítimas.
Outro ponto preocupante foi que alguns pacotes comprometidos possuíam assinaturas e atestados de build válidos, o que normalmente seria um forte sinal de confiabilidade para ferramentas automáticas de segurança.
O que desenvolvedores devem fazer agora
Especialistas recomendam algumas medidas imediatas:
1. Revisar dependências instaladas em 11–12 de maio de 2026
Verifique logs de build e instalações de dependências durante o período em que as versões maliciosas foram publicadas.
2. Reinstalar pacotes a partir de versões seguras
Se um pacote comprometido foi instalado:
remova a dependência
instale uma versão corrigida
refaça o build do projeto a partir de fontes limpas
4. Auditar pipelines de publicação
Projetos open source e equipes internas devem revisar fluxos de CI/CD e restringir configurações de trusted publishing via OIDC.
5. Atualizar allowlists de apps OpenAI no macOS
Organizações que utilizam aplicativos da OpenAI em ambientes corporativos devem garantir que suas políticas de segurança aceitem a nova identidade de assinatura dos aplicativos.
Para equipes que dependem fortemente de bibliotecas open source, o incidente reforça a necessidade de monitoramento constante de dependências, isolamento de ambientes de build e rotação rápida de credenciais após qualquer suspeita de comprometimento.
app.daily.devMini Shai-Hulud Is Back: 172 npm and PyPI Packages...