# npm 大规模供应链投毒，TanStack、Mistral AI 等 160 多个包被植入窃密代码

> 原标题：npm 生态遭大范围投毒：TanStack、Mistral AI、UiPath 等受波及，可窃取云密钥与 GitHub 令牌

- 来源：AI HOT 精选
- 发布时间：2026-05-12T03:42:03.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/17904
- 原文：https://www.ithome.com/0/949/178.htm

## 摘要

安全机构 Socket 发现一起名为“Mini Shai-Hulud”的供应链攻击，攻击者利用 GitHub Actions 的三个漏洞，在 npm 上发布了近 373 个恶意版本，覆盖 160 多个包名。受影响的不只是 TanStack 旗下的 84 个包（其中 @tanstack/react-router 周下载量超 1200 万次），还包括 Mi...

## 推荐理由

这条是实打实的安全事件，不是模型或产品发布，所以分数没往上拉。Socket 的发现够硬，但正文里没提有独立复现或公开的论文/代码仓库，我会先打个折，78 分合理。

## 锐评

这次攻击不是偷 npm 账号密码，而是利用 GitHub Actions 的三个漏洞组合，绕过了双重验证，直接用 OIDC 信任链把恶意包推到 npm 上。攻击者在一个叫 voicproducoes 的账号下搞了个孤儿提交，里面塞了 2.3MB 的混淆脚本，安装时自动跑起来，从 AWS、GCP、Kubernetes、GitHub 等十几个常用位置搜刮密钥和 SSH 私钥，然后加密上传走人。

受影响的包覆盖 @tanstack、@mistralai、@uipath 等命名空间，总共 373 个恶意版本。像 @tanstack/react-router 周下载量超 1200 万次，传播面确实大。但正文只列了恶意版本号，没说这些版本在 npm 上存活了多久、实际有多少人下载安装了恶意版本，也没给出受影响用户的通知渠道或自查方法。

TanStack 事后复盘把攻击链归因于 pull_request_target 的"Pwn Request"模式、跨 fork 缓存投毒和内存里扒 OIDC 令牌，这三个洞单独看都不新鲜，组合起来确实难防。还缺一个关键信息：攻击者到底有没有用偷来的密钥干别的事，还是只完成了窃取和外传。
