慢雾(SlowMist)于 5 月 20 日在 X 发布威胁情报,确认多个高频 npm 套件以及 Python SDK durabletask 多个版本遭到「Mini Shai-Hulud(迷你沙虫)」供应链攻击。慢雾同时表示,5 月 16 日的 Grafana Labs 勒索攻击「很可能」与此供应链攻击有关。 攻击时间轴与受影响组件 (来源:慢雾) 根据慢雾威胁情报确认的攻击时间轴: 2026 年 5 月 19 日:npm 帐号 atool(
[email protected])遭到入侵,攻击者在 22 分钟内自动发布了 317 个套件共 637 个恶意版本,波及 AntV 和 Echarts-for-react 等 npm 生态中的高频组件。 2026 年 5 月 20 日北京时间 00:19 至 00:54:攻击者在 35 分钟内连续上传 durabletask 版本 1.4.1(00:19)、1.4.2(00:49)和 1.4.3(00:54),绕过微软官方发布控制并冒充微软正常发布。 慢雾确认,攻击者的目标除受感染的 npm 和 Python 包外,还涵盖开发者凭证和密钥(GitHub PAT