Campagne supply chain 'Mini Shai Hulud' cible les packages npm SAP via TeamPCP
đ Contexte PubliĂ© le 29 avril 2026 par Wiz (Benjamin Read, Merav Bar, Shay Berkovich, Gili Tikochinski), cet article documente une opĂ©ration de supply chain active baptisĂ©e âMini Shai Huludâ, attribuĂ©e avec haute confiance au groupe TeamPCP. đŻ MĂ©canisme dâattaque Des versions malveillantes de packages npm lĂ©gitimes de lâĂ©cosystĂšme SAP ont Ă©tĂ© publiĂ©es avec un script preinstall injectant setup.mjs, exĂ©cutĂ© automatiquement lors de npm install. Ce dropper tĂ©lĂ©charge le runtime Bun puis exĂ©cute un payload obfusquĂ© (execution.js), permettant lâexĂ©cution de code attaquant avant la fin de lâinstallation. ...