Skip to content
industry insights

6-минутный кошмар TanStack

Изощренный червь только что атаковал 42 пакета TanStack, скомпрометировав таких гигантов, как OpenAI и Mistral AI. Это не была простая утечка учетных данных; это была цепная атака, которая переписывает правила безопасности open-source.

Cassidy Wolfe
6-минутный кошмар TanStack

Анатомия идеального взлома

Шесть минут. Именно столько потребовалось атаке Mini Shai-Hulud, чтобы скомпрометировать экосистему TanStack — цифровой блицкриг по цепочкам поставок open-source. 11 мая 2026 года злоумышленники опубликовали 84 вредоносные версии в 42 пакетах npm, осуществив молниеносное проникновение, которое переопределило понятие быстрой компрометации цепочки поставок. Это был не просто взлом; это стало доказательством скорости современных угроз.

Изощренность определила этот многовекторный механизм цепной атаки. Используя ряд уязвимостей в рабочих процессах GitHub Actions, злоумышленники объединили отравление кэша, небезопасное использование pull_request_target и извлечение токенов во время выполнения. Это позволило им внедрить вредоносный код непосредственно в конвейер выпуска, минуя традиционные проверки безопасности и исключая необходимость прямой компрометации учетных данных npm.

Что сделало этот взлом особенно коварным, так это его обманчивая легитимность. Вредоносные пакеты даже имели действительное происхождение SLSA — критически важную аттестацию безопасности, предназначенную для проверки происхождения и целостности программного обеспечения. Эта важная деталь заставила их выглядеть полностью легитимными для автоматизированных инструментов безопасности, эффективно скрывая опасность аурой доверия и превращая саму прозрачность в оружие.

Червь поворачивается: заражение и сдерживание

Вредоносный поток не остановился на TanStack. В течение нескольких часов заражение достигло критических вторичных целей, скомпрометировав проекты Mistral AI и UiPath. Это быстрое распространение увеличило общее количество затронутых пакетов до более чем 170 как в npm, так и в PyPI, иллюстрируя взаимосвязанную хрупкость цепочки поставок программного обеспечения.

К счастью, open-source сообщество проявило стойкость. Внешний исследователь обнаружил атаку в течение невероятных 20 минут с момента ее начала. Мейнтейнеры оперативно отозвали затронутые версии в течение часа, а служба безопасности npm удалила вредоносные архивы позже вечером, предотвратив потенциально гораздо более серьезную катастрофу.

Это был не изолированный инцидент, а тактический удар в рамках более крупной кампании 'Mini Shai-Hulud', организованной упорной хакерской группировкой TeamPCP. Их развивающаяся методология ранее была направлена на сканер Trivy от Aqua Security и пакет Bitwarden CLI npm, что установило шаблон изощренных, многовекторных атак, разработанных для эксплуатации доверенных конвейеров разработки. Этот инцидент подчеркнул пугающую реальность: ни один проект, каким бы фундаментальным он ни был, не находится в полной безопасности от их неустанного преследования.

Кошмар мейнтейнера: уроки из окопов

Джек Херрингтон, обсуждая инцидент в "TanStack is Doing What?", справедливо подчеркнул глубокую сложность атаки. Ни одна отдельная уязвимость не привела к взлому; вместо этого злоумышленники объединили критические недостатки. Они использовали отравление кэша, небезопасные рабочие процессы pull_request_target и извлечение токенов во время выполнения в GitHub Actions, внедряя вредоносный код в конвейер выпуска без прямой компрометации учетных данных npm.

Этот инцидент подчеркивает растущую и экзистенциальную угрозу для CI/CD конвейеров. Мейнтейнеры open-source сталкиваются с огромным давлением, пытаясь обезопасить все более сложные среды сборки. Точность атаки, скомпрометировавшей 42 пакета npm и опубликовавшей 84 вредоносные версии всего за шесть минут, требует немедленного внедрения более надежных мер безопасности, переходя от реактивных исправлений к проактивному укреплению защиты.

Критически важно, что вредоносная полезная нагрузка router_init.js была нацелена на самораспространение. Она не просто похищала учетные данные; она перечисляла и повторно публиковала другие npm-пакеты, поддерживаемые жертвой, используя компьютеры разработчиков и связанные с ними токены. Это переносит фокус безопасности цепочки поставок непосредственно на индивидуальные среды разработчиков, требуя повышенной бдительности и мер безопасности. Для более глубокого изучения затронутых проектов и экосистемы посетите TanStack.

Нравится статья? Получайте такие каждое утро на почту.

одно письмо в день · отписка в два клика · без сторонних трекеров

После взлома: следующая глава TanStack

Пыль улеглась после кошмара с цепочкой поставок TanStack, но проект не просто залечивал раны; он строился заново. На фоне последствий «6-минутного кошмара» вышел бета-релиз TanStack Table V9 — мощное свидетельство устойчивости проекта и его неизменного движения вперед. Это было не просто обновление; это был решительный архитектурный пересмотр, сигнализирующий о возобновлении приверженности производительности и удобству разработчиков.

V9 представляет собой радикальное переосмысление библиотеки headless UI, разработанной для меняющегося ландшафта фронтенда. Ее инновации нацелены на производительность и опыт разработчиков с хирургической точностью, принося ощутимые преимущества приложениям в различных фреймворках:

  • Tree-shakable функции радикально сокращают размеры бандлов, позволяя базовой таблице начинаться примерно с 5 КБ. Разработчики подключают дополнительные функции, такие как сортировка, фильтрация или пагинация, только по мере необходимости, оптимизируя каждый байт.
  • Переработанное управление состоянием, теперь построенное на надежном TanStack Store, обеспечивает гранулярный контроль и улучшенную реактивность, упрощая сложные потоки данных.
  • Типобезопасность на этапе компиляции обеспечивает более предсказуемый и надежный процесс разработки, выявляя ошибки до того, как они попадут в продакшн.

Этот амбициозный переписывание кода не было случайным; оно предвосхитило будущее. Во многом мотивированная стабилизацией React Compiler, версия V9 укрепляет позиции TanStack как фундаментального, не зависящего от фреймворка инструмента, способного обеспечить работу следующего поколения веб-приложений. Это утверждение того, что даже после сокрушительного взлома инновации могут не только продолжаться, но и ускоряться, определяя следующую главу для критически важной инфраструктуры с открытым исходным кодом.

Часто задаваемые вопросы

Что такое атака Mini Shai-Hulud на TanStack?

Это была сложная атака на цепочку поставок в мае 2026 года, когда хакерская группа скомпрометировала 42 npm-пакета TanStack, используя уязвимости в CI/CD. Атака была частью более широкой кампании группы, известной как TeamPCP.

Как злоумышленники скомпрометировали npm-пакеты TanStack?

Они использовали метод «цепочечной атаки», объединив уязвимости в GitHub Actions, такие как отравление кэша и небезопасные рабочие процессы pull request, для извлечения токенов безопасности и внедрения вредоносного кода в конвейер выпуска без прямой кражи учетных данных npm.

Кто пострадал от атаки на цепочку поставок TanStack?

Первоначальная атака скомпрометировала пакеты TanStack, но вредоносный код распространился на вторичных жертв, включая разработчиков в Mistral AI, UiPath и OpenAI. В конечном итоге пострадало более 170 пакетов в npm и PyPI.

Что такое TanStack Table V9?

TanStack Table V9 — это крупный архитектурный пересмотр популярной библиотеки headless UI для создания таблиц и сеток данных. Она отличается tree-shakable дизайном для уменьшения размера бандлов, улучшенным управлением состоянием и повышенной типобезопасностью.

Found this useful? Share it.

For builders

Want Stork to write one of these about your product?

Send us a URL. We use the product, form a view, and publish what we actually think — in 8 languages, labeled Sponsored, with no copy approval on your side. That last part is what makes it worth quoting.

See how it works$500 · AI tools & software only