Itu terjadi pada rangkaian ringkasan npm dan TanStack mempengaruhi OpenAI

Pembaharuan Terakhir: 05/22/2026
  • Grup TeamPCP mengkompromikan data paket npm, termasuk pustaka kritis TanStack, di tengah malware Mini Shai-Hulud.
  • Perangkat karyawan OpenAI akan terinfeksi, yang mengizinkan sertifikasi perusahaan kode untuk iOS, macOS, Windows, dan Android.
  • Tindakan yang menggunakan token OIDC dari GitHub Actions dan pengujian SLSA tingkat 3 untuk menampilkan paket jahat yang sah.
  • OpenAI telah mencabut kredensial yang terpengaruh dan mewajibkan pengguna macOS untuk memperbarui aplikasinya sebelum 12 Juni 2026.

Keamanan rantai pasokan perangkat lunak

Ekosistem pengembangan perangkat lunak telah mengalami penurunan yang signifikan karena pengoperasian yang canggih ataque a la cadena de suministro. Ini sangat sensitif, didorong oleh grup yang berkepentingan seperti TeamPCP, yang berada di tengah-tengah entorno npm, logrando menyusup dengan kode jahat ke dalam sejumlah besar ketergantungan, terutama karena kesalahan yang mereka lakukan TanStack, sebuah alat mendasar bagi para desarrolladores yang bekerja dengan React.

Salah satu kasus paling lama yang ada di OpenAI, ya dos ordenadores de empleados akibat dari kompromi. Meskipun perusahaan telah memastikan bahwa model kecerdasan buatan dan data pengguna tidak mengandung banyak kesalahan, mereka yang melakukan consiguieron mengekstrak materi yang masuk akal y sertifikat penandatanganan kode, ini mewakili serangkaian seri yang dapat Anda distribusikan versi palsu dari aplikasi resmi Anda.

ataque generalizado de la cadena de suministro de NPM
Artikel terkait:
Serangan Rantai Pasokan NPM yang Meluas Mengguncang Ekosistem JavaScript

Anatomía del malware Mini Shai-Hulud

Clave herramienta en este despliegue fue el gusano Mini Shai-Hulud. Perbedaan virus tradisional lainnya, ini bukan kesalahan layanan, tetapi jika Anda berdedikasi menjalankan perangkat lunak. Grup TeamPCP mencatat token OIDC dari GitHub Actions yang aman, sehingga izin untuk mempublikasikan versi perubahan paket yang dibagikan sepenuhnya sah.

Yang lebih mengkhawatirkan adalah malware yang dihasilkan atestaciones SLSA de nivel 3. Hal ini berarti bahwa paket jahat menggunakan filter integritas yang lebih ketat, karena setiap pemrogram, termasuk perusahaan dengan sumber daya OpenAI, mengunduh perangkat lunak tanpa alasan yang tidak perlu dikhawatirkan keamanan.

Jika Anda pernah menginstal paket di tengah perintah instalasi yang biasa, malware akan langsung masuk ke dalam pencarian secretos en entornos CI/CD, kunci AWS, token GitHub, dan konfigurasi perangkat seperti VS Code o Kode Claude. Sekarang, data-data tersebut dikirimkan melalui kanal-kanal cifrados dan dominios yang salah untuk menghindari deteksi.

auditoría de seguridad npm
Artikel terkait:
Panduan mendalam tentang audit keamanan npm dan serangan rantai pasokan

Dampak di Europa dan keadaan darurat

Bagi perusahaan rintisan dan startup di Spanyol dan restoran di Europa, ini adalah sebuah peringatan serius. Saat itu juga GDPR dan normatif Eropa mewajibkan perusahaan untuk melaporkan jenis pelanggaran ini di ruang yang luas, dan serangan berkaliber ini dapat menyebabkan kerusakan reputasi dan hukum jika menyaring data klien.

Dalam hal ini OpenAI, reaksinya cepat: prosedurnya adalah rotar todas las credenciales menyaringnya dan mengambil sertifikat yang dikeluarkan. Jika Anda memiliki masalah khusus dengan penggunaan MacOS untuk hal ini actualicen sus aplicaciones sebelum tanggal 12 Juni 2026, ya, sebaliknya, perangkat lunak mungkin tidak berfungsi atau tidak ada penerima yang kritis.

Masalah ini diperparah karena perangkat yang terinfeksi didirikan di tengah migrasi yang sistemnya lebih aman dari yang lain serangan sebelumnya pada Axiostapi tidak ada yang menerima perlindungan waktu. Hal ini bertujuan agar, dengan kemajuan pesat melalui peralatan yang aman, sebuah perangkat lunak yang lemah dalam rangkaian aktualisasi dapat mencapai minggu kedua.

Bagaimana melindungi aliran desarrollo

Untuk mencegah hal ini terjadi pada TeamPCP, hal ini penting untuk dilakukan agar tidak masuk ke dalam aktualisasi otomatis. Saya merekomendasikannya fijar versiones exactas dari ketergantungan pada arsip konfigurasi sebagai tambahan penggunaan rentang fleksibel, maka versi jahat akan diinstal selama instalasi berlangsung.

  • Token Rotar dan Claves akses ke nube dan repositori kode berkala.
  • Melaksanakan MFA wajib untuk mengetahui apa yang memiliki izin publikasi di npm.
  • Gunakan perangkat analisis perilaku seperti Soket o Snyk, yang mendeteksi skrip yang lebih rentan terhadap kerentanan yang ada.
  • Konfigurasikan instalasi paket dengan pilihan –Abaikan-skrip dalam keadaan yang masuk akal untuk menghindari pengeluaran kode yang tidak diinginkan.

Kejadian ini mengakibatkan batas keamanan tidak terhenti di firewall perusahaan, karena itu akan memperpanjang setiap hari perpustakaan sumber terbuka itu penting. Penggunaan perusahaan digital dan verifikasi prosedur kode adalah hal yang wajib bagi setiap startup yang ingin menghidupkan panorama sebenarnya.

Pengaruh lebih dari 300 paket dan kemampuan untuk menghasilkan sistem verifikasi yang canggih sudah jelas bahwa el robo de credenciales de mantenedores Ini adalah cara yang paling cepat untuk mengompromikan organisasi global, memerlukan revisi mendalam tentang cara mengelola ketergantungan dalam konteks modern.

ataque Shai-Hulud a la cadena de suministro de npm
Artikel terkait:
Shai-Hulud: el ataque que saude la cadena de suministro de npm
Pos terkait: