D’après les informations de threat intelligence de Slow Mist, une attaque à grande échelle de la chaîne d’approvisionnement, connue sous le nom de « Mini Shai-Hulud », a récemment compromis le compte npm atool, en déployant 637 versions malveillantes dans 317 paquets en 22 minutes. Des paquets à forte fréquence d’utilisation, dont AntV et Echarts-for-react, ont été touchés, ainsi que des versions des SDK Python durabletask 1,4.1, 1,4.2 et 1,4.3, faussement publiées sous couvert de sorties officielles de Microsoft.
L’attaque a permis un accès non autorisé à des identifiants, à des dépôts internes et à des infrastructures cloud sensibles, avec une possibilité de mouvement latéral vers des machines de développeurs et des pipelines CI/CD. Les fuites de jetons GitHub et l’incident récent de rançongiciel de Grafana Labs sont probablement liés à cette campagne. Slow Mist recommande de faire immédiatement pivoter les identifiants exposés, de remplacer les paquets concernés, d’isoler les systèmes potentiellement compromis et de mettre en place des politiques strictes de revue des dépendances.