Shai-Hulud повернувся з новою supply-chain хвилею, яка 19 травня 2026 року зачепила екосистему AntV npm. Snyk повідомляє про 637 шкідливих версій у 323 пакетах, пов’язаних зі скомпрометованим акаунтом мейнтейнера.
Це не схоже на звичайне завантаження фейкового пакета. Уражені пакети зберігали легітимний код бібліотеки як прикриття, але додавали install-time payload для пошуку секретів розробника й cloud-облікових даних. JFrog пізніше нарахував 325 скомпрометованих npm-пакетів і виявив пов’язаний PyPI-ризик, зокрема шкідливі версії durabletask.
Це важливо, бо пакети AntV часто використовують у dashboard- і data-visualization-проєктах. Розробник або CI runner, який встановив отруєну версію у вікно 19 травня, міг відкрити GitHub-облікові дані, npm-публікацію та cloud-токени. Це той самий патерн Shai-Hulud, але нова хвиля показує, що кампанія продовжується і вже виходить за межі одного набору npm-пакетів.
Що перевірити насамперед
Ключова деталь реагування — порядок дій. JFrog попереджає, що payload може встановлювати token monitor, тому відкликання GitHub-токенів до ізоляції зараженого хоста може спровокувати руйнівну поведінку. Спочатку вважайте уражені машини розробників і CI runners скомпрометованими, потім прибирайте persistence і лише після цього змінюйте exposed credentials.
Перевірте lockfiles і package manifests на AntV-пакети, версії яких були опубліковані близько 19 травня, особливо якщо залежність несподівано тягне код із GitHub commit. JFrog окремо виділяє delivery через GitHub optional dependency, бо пряма перевірка tarball може не побачити межу payload.
У GitHub шукайте неочікувані репозиторії, незнайомі workflow-файли та нові версії пакетів, опубліковані після exposure. Не покладайтеся лише на valid provenance: скомпрометований workflow може створити переконливі підписи, навіть якщо всередині вже працює код атакувальника.
До теми: та сама проблема довіри вже виходить за межі package registries; GitHub пізніше підтвердила, що отруєне розширення VS Code відкрило внутрішні репозиторії, тому робочі станції розробників потребують такої ж уваги, як CI pipelines.
Пізніший downstream-випадок показав ризик після token rotation: Grafana повідомила, що один пропущений workflow token відкрив доступ до приватних репозиторіїв.
Новий випадок у Composer ecosystem показує той самий supply-chain ризик з іншого боку: Laravel-Lang package tags переписали для запуску credential stealer через Composer autoload.
Схожий trusted-package сценарій пізніше зачепив офіційний Jscrambler CLI. Перевірте п’ять шкідливих версій Jscrambler npm, зокрема релізи, де запуск перенесли з preinstall у звичайний runtime-код.
