大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包

11 мая 2026 года скоординированная атака на цепочку поставок скомпрометировала более 170 npm-пакетов и 2 PyPI-пакета, затронув крупные проекты, включая TanStack, Mistral AI, UiPath, OpenSearch и Guardrails AI. Злоумышленник опубликовал в общей сложности 404 вредоносных версии, некоторые пакеты получили до 9 версий.
Цели высокого профиля
- TanStack (42 пакета, 84 версии): вся экосистема роутеров, включая
@tanstack/react-router,@tanstack/vue-routerи@tanstack/solid-routerвместе с их devtools и плагинами для SSR. - Mistral AI (3 npm-пакета, 9 версий; 1 PyPI-пакет):
@mistralai/mistralai(основной SDK),@mistralai/mistralai-azure,@mistralai/mistralai-gcp. PyPI-пакетmistralai==2.4.6(последняя легитимная версия была 2.4.5). - UiPath (65 пакетов) и OpenSearch (1,3 млн еженедельных загрузок npm).
- PyPI: также скомпрометирован
guardrails-ai==0.10.1.
Как работает атака
npm-пакеты содержат вредоносный preinstall hook, который помещает файлы в .claude/settings.json, .claude/setup.mjs, .vscode/tasks.json и .vscode/setup.mjs. Затем он использует GraphQL-мутацию GitHub createCommitOnBranch, чтобы отправлять отравленные конфиги в репозитории пользователя, сканируя шаблоны токенов ghp_*, gho_*, ghs_* и npm_*.
Вариант для PyPI активируется при import (а не при pip install), загружая Python-дроппер с hxxps://git-tanstack[.]com/transformers.pyz и запуская его с помощью python3 /tmp/transformers.pyz.
Индикаторы компрометации (IoCs)
- C2/Эксфильтрация:
hxxp://filev2[.]getsession[.]org/file/ - Проверка метаданных AWS:
hxxp://169[.]254[.]169[.]254/latest/meta-data/iam/security-credentials/ - Проверка Vault:
hxxp://127[.]0[.]0[.]1:8200 - Загрузка среды выполнения Bun:
hxxps://github[.]com/oven-sh/bun/releases/download/bun-v1.3.13/ - Домен загрузки PyPI:
hxxps://git-tanstack[.]com/transformers.pyz(помечен Cloudflare как фишинг)
Меры по смягчению последствий
Проверьте свои package-lock.json или yarn.lock на наличие затронутых версий. Заблокируйте перечисленные домены в брандмауэре. Смените все токены, которые могли быть скомпрометированы. PyPI поместил в карантин оба проекта: mistralai и guardrails-ai.
📖 Читайте полный источник: HN AI Agents
👀 Смотрите также

Axios 1.14.1 скомпрометирован вредоносным ПО, нацелен на рабочие процессы разработки с использованием искусственного интеллекта.
Версия Axios 1.14.1 была скомпрометирована в результате атаки на цепочку поставок, которая незаметно подключает [email protected] — обфусцированный дроппер RAT. Разработчикам, использующим ИИ-ассистенты для программирования, такие как Claude, следует немедленно проверить свои lock-файлы и компьютеры на наличие заражения.

arifOS: Управляющее ядро MCP стоимостью 15 миллионов долларов для обеспечения безопасности инструмента OpenClaw
arifOS — это легковесный MCP-сервер, который перехватывает вызовы инструментов OpenClaw, оценивает их по шкале от 000 до 999 и блокирует небезопасные действия с помощью 13 строгих уровней безопасности до того, как они достигнут файловых систем, API или баз данных.

Фейковый сайт Claude распространяет вредоносное ПО PlugX через атаку с использованием подмены библиотек (sideloading).
Поддельный сайт Claude распространяет троянизированный установщик, который развертывает вредоносное ПО PlugX через DLL sideloading, предоставляя злоумышленникам удаленный доступ к скомпрометированным системам. Атака использует легитимно подписанный обновляющий модуль антивируса G DATA для загрузки вредоносного кода.

Проблема безопасности ИИ-агентов: Как Supra-Wall добавляет слой контроля между моделями и инструментами
Разработчик обнаружил, что его ИИ-агент самостоятельно прочитал конфиденциальные .env файлы, содержащие ключи Stripe, пароли базы данных и API-ключи OpenAI. Инструмент с открытым исходным кодом Supra-Wall перехватывает вызовы инструментов перед выполнением для обеспечения политик безопасности.