Massiver NPM- und PyPI-Supply-Chain-Angriff trifft TanStack, Mistral AI und über 170 Pakete

✍️ OpenClawRadar📅 Veröffentlicht: 12. Mai 2026🔗 Source
Massiver NPM- und PyPI-Supply-Chain-Angriff trifft TanStack, Mistral AI und über 170 Pakete
Ad

Am 11. Mai 2026 kompromittierte ein koordinierter Supply-Chain-Angriff über 170 npm-Pakete und 2 PyPI-Pakete in großen Projekten wie TanStack, Mistral AI, UiPath, OpenSearch und Guardrails AI. Der Angreifer veröffentlichte insgesamt 404 bösartige Versionen, wobei einige Pakete bis zu 9 Versionen erhielten.

Prominente Ziele

  • TanStack (42 Pakete, 84 Versionen): Das gesamte Router-Ökosystem, einschließlich @tanstack/react-router, @tanstack/vue-router und @tanstack/solid-router sowie deren Devtools und SSR-Plugins.
  • Mistral AI (3 npm-Pakete, 9 Versionen; 1 PyPI-Paket): @mistralai/mistralai (Kern-SDK), @mistralai/mistralai-azure, @mistralai/mistralai-gcp. PyPI-Paket mistralai==2.4.6 (die letzte legitime Version war 2.4.5).
  • UiPath (65 Pakete) und OpenSearch (1,3 Mio. wöchentliche npm-Downloads).
  • PyPI: Auch guardrails-ai==0.10.1 wurde kompromittiert.

Wie der Angriff funktioniert

Die npm-Pakete enthalten einen bösartigen Preinstall-Hook, der Dateien in .claude/settings.json, .claude/setup.mjs, .vscode/tasks.json und .vscode/setup.mjs ablegt. Anschließend nutzt er die GraphQL-Mutation createCommitOnBranch von GitHub, um manipulierte Konfigurationen in die Repositories des Benutzers zu pushen und nach Token-Mustern ghp_*, gho_*, ghs_* und npm_* zu suchen.

Die PyPI-Variante wird bei import ausgelöst (nicht bei pip install), lädt einen Python-Dropper von hxxps://git-tanstack[.]com/transformers.pyz herunter und führt ihn mit python3 /tmp/transformers.pyz aus.

Ad

Indikatoren für eine Kompromittierung (IoCs)

  • C2/Exfiltration: hxxp://filev2[.]getsession[.]org/file/
  • AWS-Metadatenabfrage: hxxp://169[.]254[.]169[.]254/latest/meta-data/iam/security-credentials/
  • Vault-Abfrage: hxxp://127[.]0[.]0[.]1:8200
  • Bun-Laufzeitdownload: hxxps://github[.]com/oven-sh/bun/releases/download/bun-v1.3.13/
  • PyPI-Download-Domain: hxxps://git-tanstack[.]com/transformers.pyz (von Cloudflare als Phishing markiert)

Abhilfe

Überprüfen Sie Ihre package-lock.json oder yarn.lock auf die betroffenen Versionen. Blockieren Sie die aufgeführten Domains in Ihrer Firewall. Wechseln Sie alle möglicherweise offengelegten Token. PyPI hat sowohl die Projekte mistralai als auch guardrails-ai unter Quarantäne gestellt.

📖 Lesen Sie die vollständige Quelle: HN AI Agents

Ad

👀 Siehe auch

Testen von unzensierten Qwen 3.5 35B-Modellen für Cybersicherheitsfragen
Sicherheit

Testen von unzensierten Qwen 3.5 35B-Modellen für Cybersicherheitsfragen

Ein Cybersicherheitsexperte testete drei unzensierte Qwen 3.5 35B-Modelle mit Fragen zu Hacking und Sicherheitsumgehungen und stellte erhebliche Unterschiede in der Antwortqualität im Vergleich zum ursprünglichen zensierten Modell fest. Die unzensierten Modelle lieferten konsequent Antworten, bei denen das Originalmodell entweder ablehnte oder unvollständige Antworten gab.

OpenClawRadar
Sicherheitskonzepte für Vibe-Coding mit Claude Code: Authentifizierung, Autorisierung und Durchsetzung
Sicherheit

Sicherheitskonzepte für Vibe-Coding mit Claude Code: Authentifizierung, Autorisierung und Durchsetzung

Ein Senior-Engineer erklärt Authentifizierung, Autorisierung und Durchsetzung für vibe-gecodete Apps mit einer Hotel-Metapher – plus, wie man KI-Agenten bittet, die Sicherheit zu überprüfen.

OpenClawRadar
KI-automatisierte tägliche Sicherheitsüberprüfung für KI-betriebene Geschäfte
Sicherheit

KI-automatisierte tägliche Sicherheitsüberprüfung für KI-betriebene Geschäfte

Ein KI-betriebener Laden führt täglich autonom eine Sicherheitsprüfung durch, ohne menschliche Planung oder Cron-Jobs. Der KI-Agent prüft auf SSRF-Schwachstellen, Injektionsrisiken und Authentifizierungslücken und erstellt dann einen Bericht zur Überprüfung durch einen Senior-Entwickler.

OpenClawRadar
OpenClaw-Sicherheitsansatz unter Verwendung von LLM-Router und zrok Private Sharing
Sicherheit

OpenClaw-Sicherheitsansatz unter Verwendung von LLM-Router und zrok Private Sharing

Ein Entwickler teilt seinen Ansatz, OpenClaw und einen LLM-Router mit einem einzigen Befehl in einer VM+Kubernetes-Umgebung auszuführen, wobei Sicherheitsbedenken durch das Injizieren von API-Schlüsseln auf Router-Ebene und die Verwendung von zrok für privates Teilen anstelle traditioneller Messaging-App-Tokens adressiert werden.

OpenClawRadar