D’après Slowmist, le 20 mai, plusieurs packages npm à haute fréquence, dont AntV et Echarts-for-react, ainsi que le SDK Python durabletask, ont été compromis dans une attaque de type supply chain Mini Shai-Hulud.
Slowmist recommande de faire pivoter immédiatement toutes les identifiants GitHub, npm, PyPI et cloud exposés ; de remplacer les packages concernés par des versions sécurisées vérifiées ou de geler les versions des dépendances ; d’isoler les systèmes potentiellement compromis et de les auditer pour détecter le vol d’identifiants ou un mouvement latéral ; et d’appliquer des correctifs de sécurité dans les pipelines CI/CD tout en examinant les artefacts post-intrusion.