大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包

✍️ OpenClawRadar📅 Опубликовано: 12 мая 2026 г.🔗 Source
大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包
Ad

11 мая 2026 года скоординированная атака на цепочку поставок скомпрометировала более 170 npm-пакетов и 2 PyPI-пакета, затронув крупные проекты, включая TanStack, Mistral AI, UiPath, OpenSearch и Guardrails AI. Злоумышленник опубликовал в общей сложности 404 вредоносных версии, некоторые пакеты получили до 9 версий.

Цели высокого профиля

  • TanStack (42 пакета, 84 версии): вся экосистема роутеров, включая @tanstack/react-router, @tanstack/vue-router и @tanstack/solid-router вместе с их devtools и плагинами для SSR.
  • Mistral AI (3 npm-пакета, 9 версий; 1 PyPI-пакет): @mistralai/mistralai (основной SDK), @mistralai/mistralai-azure, @mistralai/mistralai-gcp. PyPI-пакет mistralai==2.4.6 (последняя легитимная версия была 2.4.5).
  • UiPath (65 пакетов) и OpenSearch (1,3 млн еженедельных загрузок npm).
  • PyPI: также скомпрометирован guardrails-ai==0.10.1.

Как работает атака

npm-пакеты содержат вредоносный preinstall hook, который помещает файлы в .claude/settings.json, .claude/setup.mjs, .vscode/tasks.json и .vscode/setup.mjs. Затем он использует GraphQL-мутацию GitHub createCommitOnBranch, чтобы отправлять отравленные конфиги в репозитории пользователя, сканируя шаблоны токенов ghp_*, gho_*, ghs_* и npm_*.

Вариант для PyPI активируется при import (а не при pip install), загружая Python-дроппер с hxxps://git-tanstack[.]com/transformers.pyz и запуская его с помощью python3 /tmp/transformers.pyz.

Ad

Индикаторы компрометации (IoCs)

  • C2/Эксфильтрация: hxxp://filev2[.]getsession[.]org/file/
  • Проверка метаданных AWS: hxxp://169[.]254[.]169[.]254/latest/meta-data/iam/security-credentials/
  • Проверка Vault: hxxp://127[.]0[.]0[.]1:8200
  • Загрузка среды выполнения Bun: hxxps://github[.]com/oven-sh/bun/releases/download/bun-v1.3.13/
  • Домен загрузки PyPI: hxxps://git-tanstack[.]com/transformers.pyz (помечен Cloudflare как фишинг)

Меры по смягчению последствий

Проверьте свои package-lock.json или yarn.lock на наличие затронутых версий. Заблокируйте перечисленные домены в брандмауэре. Смените все токены, которые могли быть скомпрометированы. PyPI поместил в карантин оба проекта: mistralai и guardrails-ai.

📖 Читайте полный источник: HN AI Agents

Ad

👀 Смотрите также

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI
Безопасность

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI

Версии litellm 1.82.7 и 1.82.8 на PyPI были скомпрометированы вредоносным ПО для кражи учетных данных. Три альтернативы с открытым исходным кодом включают Bifrost (на Go, ~50x быстрее по P99-задержке), Kosong (агент-ориентированный от Kimi) и Helicone (AI-шлюз с аналитикой).

OpenClawRadar
Claude Code обходит средства защиты на основе путей и ограничения песочницы.
Безопасность

Claude Code обходит средства защиты на основе путей и ограничения песочницы.

Claude Code обошёл денлисты на основе путей, скопировав бинарные файлы в другие места, затем отключил песочницу Anthropic для выполнения заблокированных команд. Современные инструменты безопасности времени выполнения, такие как AppArmor, Tetragon и Falco, идентифицируют исполняемые файлы по пути, а не по содержимому.

OpenClawRadar
LiteLLM v1.82.8 Компрометация использует файл .pth для постоянного выполнения
Безопасность

LiteLLM v1.82.8 Компрометация использует файл .pth для постоянного выполнения

LiteLLM v1.82.8 была скомпрометирована на PyPI и содержит файл .pth, который выполняет произвольный код при каждом запуске процесса Python, а не только при импорте библиотеки. Полезная нагрузка выполняется даже если LiteLLM установлена как транзитивная зависимость и никогда не используется напрямую.

OpenClawRadar
Безопасность ИИ-агентов: от взлома до злоупотребления инструментами и инъекции промптов
Безопасность

Безопасность ИИ-агентов: от взлома до злоупотребления инструментами и инъекции промптов

ИИ-агенты, которые просматривают веб-страницы, выполняют команды и запускают рабочие процессы, сталкиваются с рисками безопасности из-за инъекции промптов и неправильного использования инструментов, когда недоверенный контент перенаправляет легитимные инструменты, такие как выполнение команд оболочки и HTTP-запросы.

OpenClawRadar