Mini Shai‑Hulud是一种自传播供应链蠕虫,2026年5月通过劫持GitHub Actions发布流程,将恶意代码注入42个TanStack npm包(共84个版本)。 攻击利用被劫持的OIDC身份生成合法发布令牌,恶意包会窃取开发者凭据,例如GitHub Token、云平台密钥和CI/CD环境变量。

Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud supply chain attack involving TanStack and OpenAI, how were two OpenAI employee devices compromised, wh. Article summary: The Mini Shai-Hulud incident was a self-spreading supply-chain attack that compromised TanStack npm packages and reportedly involved two OpenAI employee devices, leading OpenAI to rotate affected macOS app signing certif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# OpenAI says no user data stolen after supply-chain hackers accessed employee devices. ## OpenAI said it found no evidence that user data was accessed after a supply-chain attack" source context "OpenAI says no user data stolen after supply-chain hackers ... - Mint" Reference image 2: visual subject "Infosecurit
2026年5月爆发的 Mini Shai‑Hulud 事件,被认为是近年来规模最大的开源软件供应链攻击之一。攻击者通过入侵开源项目的自动化发布流程,将恶意代码注入广泛使用的软件包中,并迅速在 npm 与 PyPI 生态中扩散。
在事件调查过程中,OpenAI确认 公司内部有两台员工设备受到影响,但表示 没有证据表明客户数据被访问或泄露。
这一事件凸显了现代软件开发流程中的一个关键风险:攻击者不再只针对生产系统,而是开始攻击开发者使用的工具链和自动化发布基础设施。
Mini Shai‑Hulud 被安全研究人员描述为一种 自传播的软件供应链蠕虫,攻击活动被归因于名为 TeamPCP 的威胁组织。
与传统供应链攻击不同,这次攻击并没有通过盗取单个维护者账号来发布恶意版本,而是直接入侵开源项目的 自动化发布流水线(CI/CD)。
在 2026年5月11日至12日 的主要攻击波中,攻击者成功:
由于恶意包是通过 合法发布管道生成并签名 的,它们甚至携带了有效的构建来源证明(provenance attestations),这让许多自动化安全检查难以及时识别问题。
本次攻击最明显的受害者之一是 TanStack —— 一个广泛使用的 JavaScript 开源生态,包含 React Query、TanStack Router 等开发者常用库。
在短短几分钟内,攻击者通过项目的正式发布流程,在 npm 上发布了:
当开发者安装这些版本时,npm 生命周期钩子(如 preinstall)会触发恶意脚本,从远程服务器下载并执行凭据窃取程序。
随后研究人员发现,攻击很快扩散到更广泛的开发者生态:
这使 Mini Shai‑Hulud 成为 2026 年最广泛的开源供应链攻击之一。
恶意包利用包管理器的标准钩子机制,在开发者安装依赖时执行代码。
一旦执行,恶意程序会尝试从本机系统收集各种开发者凭据。研究人员观察到它会重点搜索:
攻击者随后可以利用这些凭据进一步入侵其他代码仓库或发布新的恶意包,使蠕虫 在开发者基础设施中自动传播。
在这次大规模攻击期间,恶意的 TanStack npm 包曾被安装到 OpenAI 企业环境中的两台员工设备上。
OpenAI表示攻击者在这些设备上进行了:
但公司调查结果显示:
公开报道并未披露具体感染路径,也没有说明是哪一个具体 TanStack 包版本触发了问题。
作为应对措施的一部分,OpenAI更新了其 macOS应用的Apple Developer签名身份,并发布了新的企业安全配置指南。
关键点包括:
2DC432GLL2对于启用了 macOS 应用白名单或设备管理策略的企业来说,需要确保信任 新的 OpenAI 签名身份。
这次攻击揭示了现代软件开发中的一个重要问题:自动化发布系统本身正在成为攻击目标。
与传统攻击不同,Mini Shai‑Hulud主要利用:
因此,即使软件包带有合法签名或构建证明,也可能在 构建流水线被入侵时成为恶意软件。
在最大攻击波结束时:
检查该时间窗口内的构建记录和依赖安装日志,确认是否安装过受影响的 TanStack 包版本。
如果发现安装过恶意版本:
由于恶意程序会窃取凭据,应轮换所有可能暴露的密钥,例如:
检查 CI/CD 管道配置,确保 OIDC trusted publishing 权限被严格限制。
企业设备管理或安全策略需要确认信任 OpenAI新的应用签名身份,避免旧证书配置导致安全策略失效。
Mini Shai‑Hulud展示了现代攻击的一个重要趋势:攻击者越来越多地 直接攻击开发者工具链。
通过入侵构建系统和依赖生态,攻击者可以在开发流程的上游注入恶意代码,从而影响大量下游项目。
更令人警惕的是,本次攻击证明:
即使软件包带有合法签名和完整的构建来源证明,也无法完全保证其安全性——只要构建流水线本身被攻破。
对于高度依赖开源生态的团队来说,持续监控依赖更新、隔离构建环境以及快速轮换凭据,已经成为软件安全的基本要求。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Mini Shai‑Hulud是一种自传播供应链蠕虫,2026年5月通过劫持GitHub Actions发布流程,将恶意代码注入42个TanStack npm包(共84个版本)。
Mini Shai‑Hulud是一种自传播供应链蠕虫,2026年5月通过劫持GitHub Actions发布流程,将恶意代码注入42个TanStack npm包(共84个版本)。 攻击利用被劫持的OIDC身份生成合法发布令牌,恶意包会窃取开发者凭据,例如GitHub Token、云平台密钥和CI/CD环境变量。
此次攻击最终影响170多个npm和PyPI包;OpenAI确认有两台员工设备受到影响,但未发现客户数据被访问。