De acordo com a empresa de segurança blockchain SlowMist, o seu sistema de monitorização de ameaças MistEye detetou um sofisticado worm npm chamado “Mini Shai-Hulud”, que se propaga através de projetos de desenvolvimento, incluindo TanStack, UiPath e DraftLab. O malware usa credenciais de GitHub comprometidas para publicar pacotes disfarçados de atualizações legítimas, injetando um script oculto chamado router_init.js que corre silenciosamente em ambientes de CI/CD como o GitHub Actions. O worm tem como alvo chaves de CI/CD, credenciais de infraestruturas na cloud e informações de carteiras de criptomoedas, exfiltrando dados via a infraestrutura do GitHub. A SlowMist recomendou que os projetos afetados verificassem imediatamente as pipelines de CI/CD em busca de router_init.js, fizessem a rotação de todas as credenciais de GitHub e cloud expostas e monitorizassem os ambientes de desenvolvimento para detetar atividade suspeita em segundo plano.