TanStack npm 供應鏈遭 Mini Shai-Hulud 攻擊,84 版被植入憑證竊取代碼
Step Security 指出,TeamPCP 發起 Mini Shai-Hulud 供應鏈蠕蟲攻擊,侵入 84 個 TanStack npm 套件並植入惡意載荷,目標竊取 CI/CD 憑證。該蠕蟲自傳播,取得金鑰後自動感染同維護者套件,並利用劫持的 OIDC 令牌透過 TanStack GitHub Actions 發布帶有 SLSA Build Level 3 的版本,具記憶體抓取、憑證收集、持久化與外洩能力。建議清除受影響版本、輪換憑證、移除持久化檔案及轉移加密貨幣錢包。
Market Whisper·13小時前





