De acordo com a inteligência de ameaças da Slow Mist, um ataque em larga escala à cadeia de suprimentos conhecido como “Mini Shai-Hulud” recentemente comprometeu a conta do npm atool, implantando 637 versões maliciosas em 317 pacotes em 22 minutos. Pacotes de alta frequência, incluindo AntV e Echarts-for-react, foram afetados, junto com versões 1.4.1, 1.4.2 e 1.4.3 do Python SDK durabletask, que foram publicadas falsamente sob o pretexto de lançamentos oficiais da Microsoft.
O ataque permitiu acesso não autorizado a credenciais, repositórios internos e infraestrutura sensível de nuvem, com potencial de movimentação lateral para máquinas de desenvolvedores e pipelines de CI/CD. Vazamentos de tokens do GitHub e o recente incidente de ransomware da Grafana Labs provavelmente estão relacionados a essa campanha. A Slow Mist recomenda que sejam rotacionadas imediatamente as credenciais expostas, substituídos os pacotes afetados, isolados os sistemas possivelmente comprometidos e implementadas políticas rigorosas de revisão de dependências.