De acordo com a Slowmist, em 20 de maio, vários pacotes npm de alta frequência, incluindo AntV e Echarts-for-react, além do SDK Python durabletask, foram comprometidos em um ataque de cadeia de suprimentos Mini Shai-Hulud.
A Slowmist recomenda girar imediatamente todas as credenciais expostas do GitHub, npm, PyPI e da nuvem; substituir os pacotes afetados por versões seguras verificadas ou congelar as versões das dependências; isolar sistemas potencialmente comprometidos e revisar possíveis roubos de credenciais ou movimentação lateral; e aplicar correções de segurança nos pipelines de CI/CD enquanto revisa artefatos pós-intrusão.