「Mini Shai-Hulud」供應鏈攻擊爆發,鎖定 AntV 生態系與 Claude Code
「Mini Shai-Hulud」是針對開源套件發布鏈的供應鏈攻擊,駭客組織 TeamPCP 藉由滲透阿里巴巴旗下資料圖形化程式庫 AntV,將惡意程式散布至開發者環境。由於受影響生態每週下載量達 150 萬次,風險可沿專案相依套件擴散,波及雲端帳號、加密貨幣資產與企業原始碼。
最新調查指出,TeamPCP 已上架超過 600 個惡意套件,會竊取雲端服務憑證及加密貨幣錢包資料,並特別鎖定 Anthropic 的 Claude Code 與 Microsoft VS Code 植入後門。相關報導尚未公布攻擊首次發現的確切日期、受害者人數與損失金額,現階段關鍵規模指標為每週 150 萬次下載。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡駭客組織 TeamPCP 利用蠕蟲 Mini Shai-Hulud 滲透逾 400 個 NPM 與 PyPI 套件
TeamPCP 以 Mini Shai-Hulud 蠕蟲發動軟體供應鏈攻擊,鎖定開發者廣泛使用的 NPM 與 PyPI 套件生態系,受害者包括 Mistral AI、TanStack 與 Guardrails AI。惡意程式可隨套件安裝擴散,讓下游專案與企業系統面臨程式碼、憑證及內部資料外洩風險。
資安公司將此案列為 2026 年迄今規模最大的程式碼儲存庫攻擊:TeamPCP 已滲透逾 400 個 NPM 與 PyPI 套件,並兜售近 450 個 Mistral AI 程式碼儲存庫。最新調查顯示攻擊進一步波及 GitHub,近 3,800 個內部儲存庫遭外洩,受影響範圍持續擴大。
SAP 生態系統遭 Mini Shai-Hulud 供應鏈攻擊,駭客濫用 Claude Code 掛鉤功能
SAP 的 NPM 套件位於企業軟體開發供應鏈,一旦發布流程或相依套件遭植入惡意程式,風險可能隨安裝鏈擴散至開發環境。此次名為 Mini Shai-Hulud 的攻擊涉及駭客組織 TeamPCP,目標是竊取雲端帳號與開發憑證,並藉可信套件掩護入侵。
資安公司近期揭露,TeamPCP 在 SAP 生態系統的 NPM 套件中置入惡意腳本,並濫用 Anthropic 的 Claude Code 掛鉤功能,將惡意內容自動提交至受害者的程式碼儲存庫。截至 2026 年 7 月 20 日,報導尚未公布受害機構數、財務損失、確切發現日期及受影響套件版本。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。