Según Slowmist, el 20 de mayo, múltiples paquetes npm de alta frecuencia, incluido AntV y Echarts-for-react, así como el SDK de Python durabletask, fueron comprometidos en un ataque de cadena de suministro Mini Shai-Hulud.
Slowmist recomienda rotar de inmediato todas las credenciales expuestas de GitHub, npm, PyPI y de la nube; reemplazar los paquetes afectados por versiones seguras verificadas o congelar las versiones de las dependencias; aislar los sistemas potencialmente comprometidos y revisarlos en busca de robo de credenciales o movimiento lateral; y aplicar parches de seguridad en las canalizaciones CI/CD mientras se revisan los artefactos posteriores a la intrusión.