Mini Shai-Hulud: TanStack과 npm 생태계를 노린 공급망 웜
Mini Shai-Hulud: a supply chain worm that exploited TanStack and the npm ecosystem

TL;DR AI
1분핵심 요약
Mini Shai-Hulud는 수백 개의 npm 및 PyPI 패키지를 감염시킨 치명적인 공급망 웜이다.
공격자들은 TanStack 같은 인기 패키지부터 침투한 뒤, 탈취한 GitHub Actions와 OIDC 흐름으로 가짜 릴리스를 배포하고 비밀정보를 훔쳤다.
악성코드는 유지관리자 소유 패키지로 자동 전파되며, 신뢰받는 CI/CD와 배포 파이프라인을 공격 경로로 바꿔버렸다.
이번 캠페인은 짧은 수명의 신원 토큰과 빌드 시스템이 교차 생태계 전파와 자격 증명 탈취에 악용될 수 있음을 보여준다.
