2026 年 5 月的 Mini Shai‑Hulud 供應鏈攻擊透過劫持 GitHub Actions 發佈流程,將惡意版本注入 42 個 TanStack npm 套件(共 84 個版本),並最終擴散到 170+ 個 npm 與 PyPI 套件。 惡意套件透過 npm 安裝流程中的 lifecycle hook 執行程式碼,竊取 GitHub、npm、雲端服務與 CI/CD 憑證,並利用取得的憑證繼續感染其他專案。

Create a landscape editorial hero image for this Studio Global article: What happened in the Mini Shai-Hulud supply chain attack involving TanStack and OpenAI, how were two OpenAI employee devices compromised, wh. Article summary: The Mini Shai-Hulud incident was a self-spreading supply-chain attack that compromised TanStack npm packages and reportedly involved two OpenAI employee devices, leading OpenAI to rotate affected macOS app signing certif. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# OpenAI says no user data stolen after supply-chain hackers accessed employee devices. ## OpenAI said it found no evidence that user data was accessed after a supply-chain attack" source context "OpenAI says no user data stolen after supply-chain hackers ... - Mint" Reference image 2: visual subject "Infosecurit
2026 年 5 月爆發的 Mini Shai‑Hulud 事件,被視為近年最具代表性的開源供應鏈攻擊之一。攻擊者成功入侵熱門 JavaScript 生態系 TanStack 的 npm 套件發佈流程,並讓惡意版本透過合法管道發布到套件庫。
調查期間,OpenAI 也確認 兩台員工裝置曾受到影響,但公司表示 沒有證據顯示客戶資料遭到存取。
這起事件凸顯一個新趨勢:攻擊者不再只針對單一開發者帳號,而是直接攻擊 自動化 CI/CD 發佈管線,藉此把惡意程式混入被信任的開源套件。
Mini Shai‑Hulud 是一種 可自我擴散的供應鏈蠕蟲(supply‑chain worm),安全研究人員將其歸因於威脅組織 TeamPCP。與傳統入侵不同,攻擊者沒有單純竊取維護者帳密,而是鎖定開源專案的 自動發佈流程。
在 2026 年 5 月 11–12 日 的最大攻擊波中,攻擊者成功:
由於套件是透過官方流程生成,甚至帶有 合法的 build provenance(來源驗證)證明,讓自動化安全工具更難察覺異常。
攻擊最著名的受害者之一是 TanStack 生態系。這是一組在現代 Web 應用中廣泛使用的 JavaScript 函式庫。
在短短幾分鐘內,攻擊者透過官方發佈流程向 npm 發布:
當開發者安裝這些版本時,惡意程式會在 npm 的 lifecycle hook(例如 preinstall)階段被執行,下載並啟動一個憑證竊取程式。
之後研究人員發現攻擊迅速擴散:
這使 Mini Shai‑Hulud 成為 2026 年最大規模的開源供應鏈攻擊之一。
惡意版本利用套件管理器的安裝腳本,在開發者執行 npm install
執行後,惡意程式會嘗試蒐集開發者環境中的憑證,包括:
取得這些資料後,攻擊者可以入侵更多專案並發布更多惡意套件,使蠕蟲 在開發者基礎設施中自動擴散。
在整個攻擊活動中,惡意 TanStack npm 套件曾被安裝在兩台 OpenAI 員工裝置上。
OpenAI 表示攻擊者在這些系統上進行了 未授權存取與憑證外洩嘗試,但公司調查結果顯示:
公開報導並未說明具體是哪個 TanStack 套件版本導致感染,也未揭露完整的入侵鏈。
事件之後,OpenAI 更新了企業環境的 macOS 應用程式允許清單(allowlist)指引。
官方確認:其 Apple Developer 簽章身分已更新,部分安全政策需要重新設定。
關鍵資訊包括:
2DC432GLL2企業 IT 團隊應確認 macOS 安全政策信任 目前使用的 OpenAI 簽章身分。
Mini Shai‑Hulud 顯示了一個關鍵問題:自動化發佈流程本身也可能成為攻擊面。
與傳統供應鏈攻擊相比,這次事件利用了:
1. 檢查 2026‑05‑11 至 05‑12 的依賴安裝紀錄
審查該期間的建置與依賴安裝,確認是否曾下載受影響的 TanStack 套件版本。
2. 移除並重新安裝安全版本
如果安裝過受影響版本,應刪除依賴並使用已確認安全的版本重新建置專案。
3. 立即輪替所有憑證
尤其是:
4. 審查 GitHub Actions 發佈流程
確保 OIDC trusted publishing 的權限設定嚴格,避免 workflow 被濫用。
5. 更新 macOS 上的 OpenAI 應用允許清單
若公司使用 macOS 應用 allowlisting,需確認信任 更新後的 OpenAI 簽章身分。
Mini Shai‑Hulud 清楚顯示:現代攻擊越來越多是 鎖定開發流程本身,而不是直接攻擊生產環境。
只要能入侵開發者使用的工具與發佈管線,攻擊者就能透過被信任的套件分發惡意程式。
更值得注意的是,這次攻擊中的惡意套件甚至帶有 合法的來源驗證與簽章。這意味著:
即使套件看起來來自官方流程並帶有完整證明,也不一定代表它是安全的。
對依賴開源套件的團隊而言,持續監控依賴變更、隔離建置環境、以及在事件發生後快速輪替憑證,已成為現代軟體安全的基本要求。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月的 Mini Shai‑Hulud 供應鏈攻擊透過劫持 GitHub Actions 發佈流程,將惡意版本注入 42 個 TanStack npm 套件(共 84 個版本),並最終擴散到 170+ 個 npm 與 PyPI 套件。
2026 年 5 月的 Mini Shai‑Hulud 供應鏈攻擊透過劫持 GitHub Actions 發佈流程,將惡意版本注入 42 個 TanStack npm 套件(共 84 個版本),並最終擴散到 170+ 個 npm 與 PyPI 套件。 惡意套件透過 npm 安裝流程中的 lifecycle hook 執行程式碼,竊取 GitHub、npm、雲端服務與 CI/CD 憑證,並利用取得的憑證繼續感染其他專案。
OpenAI 表示兩台員工裝置曾安裝受感染套件,但未發現客戶資料被存取;開發者應檢查 2026‑05‑11 至 05‑12 的依賴、重設憑證並更新 OpenAI macOS 應用程式的允許清單設定。