大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包

✍️ OpenClawRadar📅 Опубликовано: 12 мая 2026 г.🔗 Source
大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包
Ad

11 мая 2026 года скоординированная атака на цепочку поставок скомпрометировала более 170 npm-пакетов и 2 PyPI-пакета, затронув крупные проекты, включая TanStack, Mistral AI, UiPath, OpenSearch и Guardrails AI. Злоумышленник опубликовал в общей сложности 404 вредоносных версии, некоторые пакеты получили до 9 версий.

Цели высокого профиля

  • TanStack (42 пакета, 84 версии): вся экосистема роутеров, включая @tanstack/react-router, @tanstack/vue-router и @tanstack/solid-router вместе с их devtools и плагинами для SSR.
  • Mistral AI (3 npm-пакета, 9 версий; 1 PyPI-пакет): @mistralai/mistralai (основной SDK), @mistralai/mistralai-azure, @mistralai/mistralai-gcp. PyPI-пакет mistralai==2.4.6 (последняя легитимная версия была 2.4.5).
  • UiPath (65 пакетов) и OpenSearch (1,3 млн еженедельных загрузок npm).
  • PyPI: также скомпрометирован guardrails-ai==0.10.1.

Как работает атака

npm-пакеты содержат вредоносный preinstall hook, который помещает файлы в .claude/settings.json, .claude/setup.mjs, .vscode/tasks.json и .vscode/setup.mjs. Затем он использует GraphQL-мутацию GitHub createCommitOnBranch, чтобы отправлять отравленные конфиги в репозитории пользователя, сканируя шаблоны токенов ghp_*, gho_*, ghs_* и npm_*.

Вариант для PyPI активируется при import (а не при pip install), загружая Python-дроппер с hxxps://git-tanstack[.]com/transformers.pyz и запуская его с помощью python3 /tmp/transformers.pyz.

Ad

Индикаторы компрометации (IoCs)

  • C2/Эксфильтрация: hxxp://filev2[.]getsession[.]org/file/
  • Проверка метаданных AWS: hxxp://169[.]254[.]169[.]254/latest/meta-data/iam/security-credentials/
  • Проверка Vault: hxxp://127[.]0[.]0[.]1:8200
  • Загрузка среды выполнения Bun: hxxps://github[.]com/oven-sh/bun/releases/download/bun-v1.3.13/
  • Домен загрузки PyPI: hxxps://git-tanstack[.]com/transformers.pyz (помечен Cloudflare как фишинг)

Меры по смягчению последствий

Проверьте свои package-lock.json или yarn.lock на наличие затронутых версий. Заблокируйте перечисленные домены в брандмауэре. Смените все токены, которые могли быть скомпрометированы. PyPI поместил в карантин оба проекта: mistralai и guardrails-ai.

📖 Читайте полный источник: HN AI Agents

Ad

👀 Смотрите также

Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.
Безопасность

Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.

Версия Axios 1.14.1 была скомпрометирована в результате атаки на цепочку поставок, которая незаметно подключает [email protected] — обфусцированный дроппер RAT. Разработчикам, использующим ИИ-ассистенты для программирования, такие как Claude, следует немедленно проверить свои lock-файлы и компьютеры на наличие заражения.

OpenClawRadar
arifOS: Управляющее ядро MCP стоимостью 15 миллионов долларов для обеспечения безопасности инструмента OpenClaw
Безопасность

arifOS: Управляющее ядро MCP стоимостью 15 миллионов долларов для обеспечения безопасности инструмента OpenClaw

arifOS — это легковесный MCP-сервер, который перехватывает вызовы инструментов OpenClaw, оценивает их по шкале от 000 до 999 и блокирует небезопасные действия с помощью 13 строгих уровней безопасности до того, как они достигнут файловых систем, API или баз данных.

OpenClawRadar
Фейковый сайт Claude распространяет вредоносное ПО PlugX через атаку с использованием подмены библиотек (sideloading).
Безопасность

Фейковый сайт Claude распространяет вредоносное ПО PlugX через атаку с использованием подмены библиотек (sideloading).

Поддельный сайт Claude распространяет троянизированный установщик, который развертывает вредоносное ПО PlugX через DLL sideloading, предоставляя злоумышленникам удаленный доступ к скомпрометированным системам. Атака использует легитимно подписанный обновляющий модуль антивируса G DATA для загрузки вредоносного кода.

OpenClawRadar
Проблема безопасности ИИ-агентов: Как Supra-Wall добавляет слой контроля между моделями и инструментами
Безопасность

Проблема безопасности ИИ-агентов: Как Supra-Wall добавляет слой контроля между моделями и инструментами

Разработчик обнаружил, что его ИИ-агент самостоятельно прочитал конфиденциальные .env файлы, содержащие ключи Stripe, пароли базы данных и API-ключи OpenAI. Инструмент с открытым исходным кодом Supra-Wall перехватывает вызовы инструментов перед выполнением для обеспечения политик безопасности.

OpenClawRadar