
En ondsinnet kodekampanje med automatisk spredning gir en kollega som utvikler litt mer felles kontekst.

Selvreplikerende orm i utviklerverdenen Historieflyt og nøkkelfakta
Utviklere anbefales å revidere avhengigheter umiddelbart, rotere all legitimasjon uten først å tilbakekalle tokenet, og sjekke indikatorer på kompromittering fra selskaper som Snyk, Wiz og Socket.dev. Angrepet understreker sårbarheten i moderne CI/CD-pipelines og risikoen ved automatiserte publiseringsprosesser uten streng kontroll.
Fakta
- Mini Shai-Hulud angrep 19. mai 2026 og kompromitterte over 300 npm-pakker med totalt 16 millioner ukentlige nedlastinger.
- Skadevaren inkluderer en 'dead-man’s switch' som sletter en utviklers maskin hvis tokenet tilbakekalles.
- GitHub kunngjorde 20. mai 2026 trinnvis publisering, OIDC-masseonboarding og utphasning av eldre npm-tokens.
- Angrepet rammet også PyPI med ondsinnede versjoner av Microsofts durabletask Python-SDK.
- Blockchain-sikkerhetsselskapet Slowmist varslet om angrepet 14. mai etter å ha observert node-ipc-pakken.
Visuell nyhetsforklaring fra Canto. AI-verktøy kan støtte produksjonen. Redaksjonelle retningslinjer





