TanStack Query 代碼產生器中招,20 分鐘內上架 10 個惡意版本

Key takeaway

資安公司 Aikido 發現,用嚟由 OpenAPI 產生 TanStack Query hooks 嘅 npm 套件 @7nohe/openapi-react-query-codegen,喺約 20 分鐘內被發布 10 個惡意版本,每週下載量超過 15 萬次。惡意程式自稱「Trinitite: Sponsored by Preview 2 Effects」,手法類似早前 Shai-Hulud/TeamPCP 供應鏈蠕蟲。

TanStack Query 代碼產生器中招,20 分鐘內上架 10 個惡意版本

資安公司 Aikido 發現,用嚟由 OpenAPI 產生 TanStack Query hooks 嘅 npm 套件 @7nohe/openapi-react-query-codegen,喺約 20 分鐘內被發布 10 個惡意版本,每週下載量超過 15 萬次。惡意程式自稱「Trinitite: Sponsored by Preview 2 Effects」,手法類似早前 Shai-Hulud/TeamPCP 供應鏈蠕蟲。

受影響版本包括 0.5.4、0.5.5、1.6.3、1.6.4、2.2.1、2.2.2、3.0.3、3.0.4 等。攻擊者透過 GitHub Actions 工作流程漏洞入侵專案,安裝時執行混淆 payload,竊取 GitHub、npm、雲端、SSH 同部分 AI 工具憑證,並可再污染其他套件。安全版本為 3.0.2 或更早。暴露窗口約數小時,但已安裝惡意版嘅開發機同 CI 仍有風險。

建議立即檢查 lockfile、輪換所有 token、啟用 2FA,並鎖定依賴版本。供應鏈攻擊而家已經可以喺你 npm install 嗰一刻完成入侵。

Related services & products