Mini Shai‑Hulud 是一個自我傳播的供應鏈蠕蟲攻擊,透過偷取 CI/CD 憑證同 GitHub Actions OIDC token,發布偽裝成合法更新的 npm 套件。[1][2] 2026年5月19日,一個針對 AntV 生態的攻擊波在約22分鐘內發布 637 個惡意版本,涉及 323 個 npm 套件。[5][7] 由於惡意套件帶有有效的 Sigstore 簽名同 SLSA Build Level 3 provenance,驗證系統仍會將它們視為可信發佈。[1][10]

Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud npm supply chain attack on May 19, 2026, how were more than 630 malicious package versions published so. Article summary: Mini Shai-Hulud was a fast-moving npm/PyPI supply-chain worm campaign attributed to TeamPCP that abused maintainer access, CI/CD secrets, GitHub Actions OIDC trust, and provenance signing to publish malicious packages th. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "# ‘Mini Shai-Hulud’ malware compromises hundreds of open-source packages in sprawling supply-chain attack. A rapidly spreading malware campaign has infected hundreds of software pa" source context "‘Mini Shai-Hulud’ malware compromises hundreds of open-source packages in sprawling supply-chain attack | CyberScoop" Reference imag
開源軟件生態一直建立喺「信任」之上:信任維護者(maintainer)、信任 CI/CD 發佈流程、信任數碼簽名同供應鏈驗證機制。
Mini Shai‑Hulud 攻擊證明,只要其中一個環節被攻破,整條信任鏈都可以被反過來利用。
2026 年 5 月,一個被追蹤為 TeamPCP 的黑客組織發動大型供應鏈攻擊,入侵多個 npm 同 PyPI 套件並發布數百個惡意版本。最引人注目的一波發生喺 2026 年 5 月 19 日:攻擊者據報喺大約 22 分鐘內發布 637 個惡意版本,涉及 323 個 npm 套件,原因係成功入侵一個與 @antv 套件生態相關的 maintainer 帳號。
安全研究員認為,呢次事件係近年最具技術意義的開源供應鏈攻擊之一,因為惡意套件竟然帶有 有效的 build provenance 同簽名證明,令佢哋睇落同正常官方發佈無異。
Mini Shai‑Hulud 並唔係單一事件,而係一個多階段、持續演化的攻擊行動。
研究指出,喺 2026 年 5 月 10 日至 12 日期間,攻擊者已經入侵 超過 170 個 npm 同 PyPI 套件,橫跨 19 個 namespace,並發布 400 多個惡意版本。
受影響的項目包括多個知名開源生態,例如:
呢啲套件被大量應用於 Web 應用、AI 開發工具同企業系統。
由於相關套件歷史下載量合計 超過 5 億次,即使短時間被入侵,都可能影響極廣泛的開發者與系統。
之後另一波攻擊集中喺 AntV 數據可視化生態,相關 npm 套件每星期下載量約 1600 萬次。
攻擊速度之所以驚人,關鍵係黑客濫用了自動化發佈機制。
喺 5 月 19 日事件中,攻擊者據報 入侵與 atool 套件相關的 npm maintainer 帳戶,然後利用該權限發布大量新版本。
喺 npm 生態入面,maintainer 可以透過腳本或 CI pipeline 自動發佈套件。所以一個被入侵帳戶就可以:
結果就係 幾百個惡意套件版本可以喺幾分鐘內生成並發布,而唔需要逐個手動入侵。
Mini Shai‑Hulud 最值得關注的一點係:攻擊者成功繞過現代供應鏈安全設計。
而家好多開源項目採用 GitHub Actions Trusted Publishing。呢個機制會透過 OpenID Connect(OIDC) 生成短期身份 token,讓 CI workflow 發佈套件,而唔需要保存長期密鑰。
但喺部分被入侵的專案中,攻擊者成功:
因為整個發佈過程仍然經由專案自己的 CI pipeline 完成,所以對外睇落完全正常。
呢點打破咗一個常見安全假設:
即使唔保存長期憑證,供應鏈仍然可能被攻破。
現代軟件供應鏈通常會用以下技術驗證套件來源:
理論上,呢啲機制可以證明套件係由可信 CI pipeline 建立。
但 Mini Shai‑Hulud 的問題係:
攻擊者直接控制咗嗰個可信 pipeline。
研究顯示,黑客透過被入侵的 CI 身份與 OIDC token 取得合法簽名憑證,因此惡意套件可以附帶:
惡意 npm 套件包含程式碼,用來收集開發環境同基礎設施憑證。
研究指出目標包括:
一旦成功取得呢啲憑證,攻擊者就可以入侵更多 repository 同 CI pipeline,令攻擊像 蠕蟲一樣在開源生態擴散。
Mini Shai‑Hulud 暴露咗幾個關於現代軟件供應鏈的重要問題。
1. 可信基礎設施都可能被武器化
即使使用 OIDC、SLSA 同簽名驗證,如果 CI pipeline 本身被攻陷,仍然可以生成「看似合法」的惡意套件。
2. 一個 maintainer 帳戶就足以影響整個生態
AntV 事件顯示,一個帳戶被入侵,就可以喺幾分鐘內發布數百個惡意版本。
3. 依賴鏈會放大影響範圍
npm 套件往往被其他套件引用,惡意更新可以透過 transitive dependencies 傳播到大量項目。
4. 攻擊活動可能持續演化
研究人員指出,Mini Shai‑Hulud 與 TeamPCP 早前的行動相關,包括針對 Jenkins 插件及其他開源項目的攻擊。
由於相關技術依賴常見 CI/CD 架構,安全分析師認為 模仿攻擊(copycat variants)很可能會出現。
Mini Shai‑Hulud 帶出一個關鍵教訓:
只靠加密簽名與 provenance 驗證,並不足以保證軟件安全。
如果攻擊者控制了生成軟件的 pipeline,所有簽名都可以看似「合法」。
因此越來越多企業開始加強以下措施:
隨住開源生態越來越依賴自動化建置與簽名供應鏈,CI 基礎設施同開發者身份安全已經變成同程式碼本身一樣重要。
Mini Shai‑Hulud 就係一個警號:一旦信任鏈被利用,影響可以喺整個開源世界迅速擴散。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Mini Shai‑Hulud 是一個自我傳播的供應鏈蠕蟲攻擊,透過偷取 CI/CD 憑證同 GitHub Actions OIDC token,發布偽裝成合法更新的 npm 套件。[1][2]
Mini Shai‑Hulud 是一個自我傳播的供應鏈蠕蟲攻擊,透過偷取 CI/CD 憑證同 GitHub Actions OIDC token,發布偽裝成合法更新的 npm 套件。[1][2] 2026年5月19日,一個針對 AntV 生態的攻擊波在約22分鐘內發布 637 個惡意版本,涉及 323 個 npm 套件。[5][7]
由於惡意套件帶有有效的 Sigstore 簽名同 SLSA Build Level 3 provenance,驗證系統仍會將它們視為可信發佈。[1][10]