Illustrasjon av en kodebasert orm som kryper gjennom GitHub Actions og infiserer npm-pakker, med advarselsskilt og slettemarkører over utviklermaskiner.
Illustrasjon av en kodebasert orm som kryper gjennom GitHub Actions og infiserer npm-pakker, med advarselsskilt og slettemarkører over utviklermaskiner.

En ondsinnet kodekampanje med automatisk spredning gir en kollega som utvikler litt mer felles kontekst.

Selvreplikerende orm i utviklerverdenen Historieflyt og nøkkelfakta

Utviklere anbefales å revidere avhengigheter umiddelbart, rotere all legitimasjon uten først å tilbakekalle tokenet, og sjekke indikatorer på kompromittering fra selskaper som Snyk, Wiz og Socket.dev. Angrepet understreker sårbarheten i moderne CI/CD-pipelines og risikoen ved automatiserte publiseringsprosesser uten streng kontroll.

Fakta

  • Mini Shai-Hulud angrep 19. mai 2026 og kompromitterte over 300 npm-pakker med totalt 16 millioner ukentlige nedlastinger.
  • Skadevaren inkluderer en 'dead-man’s switch' som sletter en utviklers maskin hvis tokenet tilbakekalles.
  • GitHub kunngjorde 20. mai 2026 trinnvis publisering, OIDC-masseonboarding og utphasning av eldre npm-tokens.
  • Angrepet rammet også PyPI med ondsinnede versjoner av Microsofts durabletask Python-SDK.
  • Blockchain-sikkerhetsselskapet Slowmist varslet om angrepet 14. mai etter å ha observert node-ipc-pakken.

Visuell nyhetsforklaring fra Canto. AI-verktøy kan støtte produksjonen. Redaksjonelle retningslinjer