在 2026 年 5 月 11–12 日 的最大攻擊波中,攻擊者成功:
由於套件是透過官方流程生成,甚至帶有 合法的 build provenance(來源驗證)證明,讓自動化安全工具更難察覺異常。
攻擊最著名的受害者之一是 TanStack 生態系。這是一組在現代 Web 應用中廣泛使用的 JavaScript 函式庫。
在短短幾分鐘內,攻擊者透過官方發佈流程向 npm 發布:
@tanstack/* 套件當開發者安裝這些版本時,惡意程式會在 npm 的 lifecycle hook(例如 preinstall)階段被執行,下載並啟動一個憑證竊取程式。
之後研究人員發現攻擊迅速擴散:
這使 Mini Shai‑Hulud 成為 2026 年最大規模的開源供應鏈攻擊之一。
惡意版本利用套件管理器的安裝腳本,在開發者執行 npm install 時啟動程式碼。
執行後,惡意程式會嘗試蒐集開發者環境中的憑證,包括:
取得這些資料後,攻擊者可以入侵更多專案並發布更多惡意套件,使蠕蟲 在開發者基礎設施中自動擴散。
在整個攻擊活動中,惡意 TanStack npm 套件曾被安裝在兩台 OpenAI 員工裝置上。
OpenAI 表示攻擊者在這些系統上進行了 未授權存取與憑證外洩嘗試,但公司調查結果顯示:
公開報導並未說明具體是哪個 TanStack 套件版本導致感染,也未揭露完整的入侵鏈。
事件之後,OpenAI 更新了企業環境的 macOS 應用程式允許清單(allowlist)指引。
官方確認:其 Apple Developer 簽章身分已更新,部分安全政策需要重新設定。
關鍵資訊包括:
2DC432GLL2企業 IT 團隊應確認 macOS 安全政策信任 目前使用的 OpenAI 簽章身分。
Mini Shai‑Hulud 顯示了一個關鍵問題:自動化發佈流程本身也可能成為攻擊面。
與傳統供應鏈攻擊相比,這次事件利用了:
因此惡意版本能看起來完全合法,並迅速擴散到整個開源生態系。
1. 檢查 2026‑05‑11 至 05‑12 的依賴安裝紀錄
審查該期間的建置與依賴安裝,確認是否曾下載受影響的 TanStack 套件版本。
2. 移除並重新安裝安全版本
如果安裝過受影響版本,應刪除依賴並使用已確認安全的版本重新建置專案。
3. 立即輪替所有憑證
尤其是:
4. 審查 GitHub Actions 發佈流程
確保 OIDC trusted publishing 的權限設定嚴格,避免 workflow 被濫用。
5. 更新 macOS 上的 OpenAI 應用允許清單
若公司使用 macOS 應用 allowlisting,需確認信任 更新後的 OpenAI 簽章身分。
Mini Shai‑Hulud 清楚顯示:現代攻擊越來越多是 鎖定開發流程本身,而不是直接攻擊生產環境。
只要能入侵開發者使用的工具與發佈管線,攻擊者就能透過被信任的套件分發惡意程式。
更值得注意的是,這次攻擊中的惡意套件甚至帶有 合法的來源驗證與簽章。這意味著:
即使套件看起來來自官方流程並帶有完整證明,也不一定代表它是安全的。
對依賴開源套件的團隊而言,持續監控依賴變更、隔離建置環境、以及在事件發生後快速輪替憑證,已成為現代軟體安全的基本要求。