受影响的库包括多个常见 JavaScript 包,例如:
size-sensorecharts-for-reacttimeago.js@antv/* 包其中一些库被前端框架和数据可视化工具广泛使用。例如 echarts-for-react 每周下载量超过百万,这使得攻击可能迅速传播到大量项目。
微软的安全分析指出,由于 @antv 生态中的包被许多其他项目依赖,攻击产生了连锁影响,可能扩散到开发者环境、CI/CD流水线以及云服务环境。
攻击者在软件包中嵌入了混淆后的 JavaScript 载荷,使其在安装时自动运行。
实现方式包括使用 npm 的 安装阶段钩子(如 preinstall)。这意味着只要开发者或自动化系统执行普通的 npm install,恶意脚本就可能立即运行。
研究人员还发现另一种投递方式:
攻击者利用 optionalDependencies 指向 GitHub 提交哈希(commit SHA)。由于 npm 可以直接从 GitHub 仓库按提交获取代码,攻击者能够从拥有相同 Git 历史的 fork 仓库中加载恶意对象,即使没有原仓库的写入权限。
该恶意载荷的核心目的不是破坏系统,而是 收集各种开发者凭证,以便进一步入侵更多项目和基础设施。
其扫描目标包括:
恶意程序还会尝试从本地密码管理器中提取数据,例如 1Password、Bitwarden、pass 和 gopass。
为了将数据传出受害系统,攻击者使用了两种方式:
这些技术使数据外传更难被立即发现。
安全研究人员将 Mini Shai‑Hulud 描述为一种 具有自传播特性的供应链攻击。
恶意程序在窃取凭证后,会尝试使用这些凭证进一步扩散。例如在 CI/CD 环境中,它可能获取新的发布令牌或修改自动化流程,从而发布更多恶意软件包。
这样一来,被感染的开发者环境或自动化流水线就会变成新的攻击起点。
2026年5月初,Mini Shai‑Hulud 的另一波攻击曾针对 TanStack —— 一个广泛使用的前端开发库集合。
被篡改的版本中包含混淆 JavaScript 文件,可分析运行环境并窃取 CI/CD 密钥和开发者凭证,从而进一步攻击其他仓库和项目。
这次 TanStack 供应链事件不仅影响开源项目,还波及企业环境。
OpenAI 后来确认:两台员工设备 通过受感染的依赖链受到影响。
公司观察到的行为与公开描述的恶意软件一致,包括试图访问员工可访问的内部代码仓库并窃取凭证。
不过 OpenAI 表示:
作为预防措施,公司隔离了受影响系统、撤销会话、轮换凭证、限制部署流程,并开始更新代码签名证书。
Mini Shai‑Hulud 展示了现代供应链攻击的一个重要趋势:
攻击者不再直接攻击终端用户,而是 针对开发者生态系统本身。
该事件之所以引起广泛关注,主要因为:
如今,大量软件都依赖开源组件。只要一个热门依赖在短时间内被污染,就可能影响成千上万个下游项目。
这也提醒整个软件行业:需要保护的不只是应用本身,还包括 维护者账号、依赖仓库以及构建和部署自动化流程组成的完整软件供应链。