Popular npm Package With 150K+ Weekly Downloads Hit by Credential-Stealing Supply-Chain Worm
31/08/2026-14:42 31/08/2026-14:45 מחשבים וטכנולוגיה Cyber Security News דיווח
A widely used npm package has become a credential-stealing delivery channel after attackers planted a self-spreading Shai-Hulud payload in its releases. The affected @7nohe/openapi-react-query-codegen package, which generates TanStack Query code, rec
סיכום מאמרחבילה פופולרית ב‑npm עם יותר מ‑150 אלף הורדות שבועיות נפלה קורבן למתקפת אספקת קרדינטלים בשרשרת האספקה, לאחר שנכתב payload זדוני בשם Shai‑Hulud והוכנס לגרסאותיה. המתקפה פגעה בחבילה @7nohe/openapi-react-query-codegen, שמייצרת קוד עבור TanStack Query, והפכה station לשליחת קרדינטלים באופן עצמאי. החוקרים מצביעים על כך שהקוד הזדוני מתפשט אוטומטית בין גרסאות, מה שמאפשר להאקרים לגנוב אישורים ולפגוע במשתמשים רבים. האירוע מדגיש את הסיכון הגלובלי של תלות בספריות קוד פתוח והצורך בבדיקה קפדנית של שינויי קוד לפני עדכון. משתמשים מומלצים לעדכן לגרסאות בטוחות ולבדוק את ההיסטוריה של כל חבילה לפני התקנה.תוכן זה נוצר על ידי בינה מלאכותית.