Mini Shai-Hulud : ver auto-propagant compromet 170+ packages npm/PyPI via TeamPCP

🎯 Contexte Source : Tenable Research Special Operations (RSO), publiĂ©e le 21 mai 2026. L’article prĂ©sente une FAQ dĂ©taillĂ©e sur la campagne Mini Shai-Hulud, quatriĂšme gĂ©nĂ©ration d’un ver auto-propagant opĂ©rĂ© par le groupe TeamPCP, actif depuis septembre 2025 dans les Ă©cosystĂšmes npm et PyPI. 🐛 Évolution du ver Shai-Hulud Quatre gĂ©nĂ©rations ont Ă©tĂ© identifiĂ©es : Shai-Hulud (septembre 2025) : premier malware auto-rĂ©plicant observĂ© dans npm, vol de tokens mainteneur SHA1-Hulud (novembre 2025) : fonctionnalitĂ© wiper et collecte de credentials amĂ©liorĂ©e SANDWORM_MODE (mars 2026) : ciblage adaptatif avec Ă©numĂ©ration des pipelines CI/CD Mini Shai-Hulud (avril 2026) : variante la plus destructrice, active au moment de la publication ⚙ CapacitĂ©s techniques de Mini Shai-Hulud Contournement des attestations SLSA Build Level 3 via Sigstore (premiĂšre mondiale) Extraction de tokens OIDC depuis la mĂ©moire du processus GitHub Actions runner Hooks de persistance ciblant les agents de codage IA et les IDEs dĂ©veloppeurs Propagation cross-Ă©cosystĂšme (npm et PyPI) Triple exfiltration redondante : serveur C2 dĂ©diĂ©, rĂ©seau Session (dĂ©centralisĂ©), dead drops via GitHub API 🔗 Trois chaĂźnes d’attaque Vol de token + publication automatisĂ©e massive : hook preinstall tĂ©lĂ©chargeant le runtime Bun pour exĂ©cuter un payload obfusquĂ© Hijack OIDC avec contournement de provenance (utilisĂ© dans la vague TanStack) : extraction de token OIDC depuis la mĂ©moire du runner, publication via le pipeline lĂ©gitime avec attestation cryptographique valide Injection PyPI : dropper injectĂ© dans le fichier d’initialisation du package, tĂ©lĂ©chargeant un payload depuis une infrastructure contrĂŽlĂ©e par l’attaquant đŸ›ïž CVE associĂ©e CVE-2026-45321 (CVSSv3 : 9.6, VPR : 9.2) : injection de code malveillant dans 42 packages @tanstack via trois failles chaĂźnĂ©es dans la configuration GitHub Actions de TanStack. L’attaquant a créé un fork sous un compte renommĂ©, ouvert une PR dĂ©clenchant un workflow pull_request_target, empoisonnĂ© le cache GitHub Actions, puis extrait des tokens OIDC pour publier 84 versions malveillantes en moins de six minutes avec des attestations SLSA valides. ...

21 mai 2026 Â· 4 min

TeamPCP vend le code source volé de Mistral AI aprÚs l'attaque supply-chain Mini Shai-Hulud

đŸ—“ïž Contexte Source : BleepingComputer, publiĂ© le 14 mai 2026. L’article rapporte une tentative d’extorsion par le groupe cybercriminel TeamPCP Ă  l’encontre de Mistral AI, sociĂ©tĂ© française spĂ©cialisĂ©e dans les grands modĂšles de langage (LLM). 🎯 Incident L’attaque s’inscrit dans le cadre de l’opĂ©ration Mini Shai-Hulud, une attaque de la chaĂźne d’approvisionnement logicielle qui a dĂ©butĂ© par la compromission de packages officiels de TanStack et Mistral AI via des identifiants CI/CD volĂ©s et des workflows lĂ©gitimes dĂ©tournĂ©s. ...

19 mai 2026 Â· 3 min

Campagne Mini Shai-Hulud : TanStack, UiPath, Mistral AI et d'autres packages npm/PyPI compromis

đŸ—“ïž Contexte Le 11 mai 2026, Wiz publie une analyse technique dĂ©taillant une attaque coordonnĂ©e de supply chain menĂ©e par le groupe TeamPCP contre les Ă©cosystĂšmes npm et PyPI. Cette campagne, dĂ©signĂ©e Mini Shai-Hulud, reprĂ©sente une Ă©volution des opĂ©rations prĂ©cĂ©dentes du mĂȘme acteur (SAP, Checkmarx, Bitwarden, Lightning, Intercom, Trivy). 🎯 Packages compromis Les namespaces et packages impactĂ©s incluent : @tanstack : dont @tanstack/react-router (~12 millions de tĂ©lĂ©chargements hebdomadaires) @uipath : outils d’automatisation enterprise (apollo-core, CLI, agent SDKs) @mistralai/mistralai : client TypeScript officiel de Mistral AI guardrails-ai (PyPI) : package Python de guardrails LLM mistralai (PyPI) Plusieurs dizaines d’autres packages npm (voir liste complĂšte) 🔓 Vecteur d’infection TanStack (chaĂźne de 3 vulnĂ©rabilitĂ©s GitHub Actions) L’attaquant crĂ©e un fork renommĂ© du dĂ©pĂŽt TanStack/router (zblgg/configuration) pour Ă©chapper aux recherches de forks Ouverture d’une pull request dĂ©clenchant un workflow pull_request_target qui exĂ©cute le code du fork et empoisonne le cache GitHub Actions (pnpm store) Lors de la fusion de PRs lĂ©gitimes, le workflow de release restaure le cache empoisonnĂ© ; des binaires contrĂŽlĂ©s par l’attaquant extraient des tokens OIDC directement depuis la mĂ©moire du runner (/proc/<pid>/mem) Publication de versions malveillantes sans vol de credentials npm 🐛 Vecteurs d’infection dans les packages @tanstack : entrĂ©e optionalDependencies pointant vers un commit orphelin + fichier obfusquĂ© router_init.js (~2,3 Mo) dans le tarball @uipath : script preinstall (node setup.mjs) tĂ©lĂ©chargeant le runtime Bun pour exĂ©cuter le payload — mĂȘme mĂ©canisme que le compromis SAP prĂ©cĂ©dent PyPI : 13 lignes de code tĂ©lĂ©chargeant et exĂ©cutant git-tanstack[.]com/tmp/transformers.pyz 💀 Comportement du payload Le payload est un credential stealer auto-propagant (worm) ciblant : ...

12 mai 2026 Â· 5 min

elementary-data 0.23.3 compromis : injection GitHub Actions publie un stealer sur PyPI et GHCR

🎯 Contexte L’article est publiĂ© le 25 avril 2026 par StepSecurity, sociĂ©tĂ© spĂ©cialisĂ©e en sĂ©curitĂ© de la chaĂźne d’approvisionnement logicielle. Il documente la compromission du package Python elementary-data (outil de data observability pour dbt) via une attaque de supply chain ciblant l’infrastructure CI/CD du projet. 🔓 Vecteur d’attaque : injection de script GitHub Actions L’attaquant, opĂ©rant depuis le compte GitHub realtungtungtungsahur (créé le 22 avril 2026), a exploitĂ© une vulnĂ©rabilitĂ© d’injection de script dans le workflow .github/workflows/update_pylon_issue.yml. Ce workflow interpolait directement ${{ github.event.comment.body }} dans un bloc run:, permettant l’exĂ©cution de code arbitraire via un simple commentaire sur la PR #2147. ...

26 avril 2026 Â· 4 min

Compromission de xinference sur PyPI : campagne TeamPCP cible l'infrastructure IA

🔍 Contexte PubliĂ© le 22 avril 2026 par JFrog Security Research, cet article documente la compromission du package PyPI xinference (versions 2.6.0, 2.6.1 et 2.6.2) dans le cadre d’une campagne multi-Ă©cosystĂšme attribuĂ©e au groupe TeamPCP. Les versions malveillantes ont Ă©tĂ© retirĂ©es (yanked) par les mainteneurs aprĂšs signalement d’utilisateurs. 🎯 Nature de l’attaque Il ne s’agit pas d’un typosquatting mais d’un dĂ©tournement de la ligne de release lĂ©gitime de xinference. Le code malveillant est injectĂ© dans xinference/__init__.py, ce qui le rend exĂ©cutĂ© dĂšs l’import du package. Un payload base64 est passĂ© Ă  un sous-processus Python dĂ©tachĂ© (subprocess.Popen) qui s’exĂ©cute en arriĂšre-plan, dissimulĂ© du processus principal. ...

24 avril 2026 Â· 3 min

Attaque supply chain LiteLLM : Mercor confirme un incident, Lapsus$ revendique des centaines de Go de données

đŸ—“ïž Contexte Article publiĂ© le 1 avril 2026 par The Record Media. Il rapporte la confirmation par la startup Mercor d’un incident de sĂ©curitĂ© liĂ© Ă  une attaque supply chain ciblant le projet open-source LiteLLM. 🏱 Victime : Mercor Mercor est une plateforme de recrutement spĂ©cialisĂ©e dans l’IA, valorisĂ©e Ă  10 milliards de dollars en octobre 2025. Elle travaille notamment avec OpenAI pour recruter des experts et entraĂźner des modĂšles d’IA. La porte-parole Heidi Hagberg a confirmĂ© l’incident et indiquĂ© que l’équipe sĂ©curitĂ© a procĂ©dĂ© Ă  la containment et remĂ©diation. Une investigation est en cours avec des experts forensiques externes. ...

2 avril 2026 Â· 2 min

Attaque supply chain : deux versions malveillantes du SDK Python Telnyx publiées sur PyPI

📌 Contexte Le 27 mars 2026, Telnyx publie un avis de sĂ©curitĂ© officiel concernant la compromission temporaire de son SDK Python sur PyPI, survenue le 27 mars 2026. Cet incident s’inscrit dans une campagne supply chain multi-semaines ayant Ă©galement ciblĂ© Trivy (19 mars 2026), LiteLLM (24 mars 2026) et Checkmarx. 🎯 DĂ©roulement de l’incident Deux versions non autorisĂ©es du package telnyx ont Ă©tĂ© publiĂ©es sur PyPI : telnyx==4.87.1 : publiĂ©e Ă  03:51:28 UTC le 27 mars 2026 telnyx==4.87.2 : publiĂ©e peu aprĂšs Les deux versions contenaient du code malveillant. Elles ont Ă©tĂ© mises en quarantaine Ă  10:13 UTC le mĂȘme jour, soit environ 6h22 aprĂšs la premiĂšre publication. Les deux packages ont depuis Ă©tĂ© retirĂ©s de PyPI. ...

29 mars 2026 Â· 2 min

Attaque supply-chain : le package PyPI Telnyx backdooré par TeamPCP via stéganographie WAV

đŸ—“ïž Contexte PubliĂ© le 28 mars 2026 par BleepingComputer, cet article rapporte une attaque de la chaĂźne d’approvisionnement ciblant le package PyPI officiel Telnyx SDK, dĂ©tectĂ© par les firmes Aikido, Socket et Endor Labs, et attribuĂ© au groupe TeamPCP. 🎯 DĂ©roulement de l’attaque Les attaquants ont compromis le compte de publication PyPI de Telnyx via des credentials volĂ©s Version 4.87.1 publiĂ©e Ă  03:51 UTC avec un payload malveillant non fonctionnel Version 4.87.2 publiĂ©e Ă  04:07 UTC avec le payload corrigĂ© et opĂ©rationnel Le code malveillant est injectĂ© dans telnyx/_client.py, s’exĂ©cutant automatiquement Ă  l’import du module 🩠 Comportement du malware Sur Linux/macOS : ...

28 mars 2026 Â· 3 min

Paquets dYdX compromis sur npm et PyPI : vol de seed phrases et RAT

Source : Socket (blog de recherche sĂ©curitĂ©), 6 fĂ©vrier 2026. Le Threat Research Team de Socket dĂ©crit une compromission de mainteneur ayant permis la publication de versions malveillantes des clients dYdX v4 sur npm et PyPI, dĂ©tectĂ©es le 27 janvier 2026 et signalĂ©es Ă  dYdX le 28 janvier (reconnaissance publique le mĂȘme jour). ‱ ÉcosystĂšmes touchĂ©s et vecteurs: des versions spĂ©cifiques des paquets dYdX ont Ă©tĂ© modifiĂ©es pour intĂ©grer du code malveillant au cƓur des fichiers (registry.ts/js, account.py). Le code exfiltre des seed phrases et des empreintes d’appareil vers un domaine typosquattĂ© (dydx[.]priceoracle[.]site), imitant le service lĂ©gitime dydx[.]xyz. Le mode opĂ©ratoire et la connaissance interne du projet suggĂšrent une compromission de compte dĂ©veloppeur. ...

9 fĂ©vrier 2026 Â· 2 min

PyPI 2025 : bilan sĂ©curitĂ© — 2FA renforcĂ©e, Trusted Publishing Ă©largi et rĂ©ponses rapides au malware

Source: blog.pypi.org — Bilan officiel 2025 par l’équipe PyPI. PyPI met la sĂ©curitĂ© au premier plan en 2025 avec des amĂ©liorations majeures: 2FA renforcĂ©e contre le phishing (vĂ©rification email pour TOTP), Trusted Publishing Ă©tendu (support GitLab Self‑Managed et Ă©metteurs OIDC personnalisĂ©s) et attestations pour renforcer la chaĂźne d’approvisionnement logicielle. Adoption notable: >52% d’utilisateurs actifs avec 2FA non‑phishable, >50 000 projets en trusted publishing, >20% des uploads via trusted publishers, et 17% des uploads accompagnĂ©s d’une attestation. ...

2 janvier 2026 Â· 2 min
Derniùre mise à jour le: 23 septembre 2026 📝