事件檔案
AI 供應鏈攻擊
駭客組織 TeamPCP 利用蠕蟲 Mini Shai-Hulud 滲透逾 400 個 NPM 與 PyPI 套件
3 篇報導 · 首次偵測 2026-05-15 · 最後活動 2026-05-21
分享圖 TeamPCP 以 Mini Shai-Hulud 蠕蟲發動軟體供應鏈攻擊,鎖定開發者廣泛使用的 NPM 與 PyPI 套件生態系,受害者包括 Mistral AI、TanStack 與 Guardrails AI。惡意程式可隨套件安裝擴散,讓下游專案與企業系統面臨程式碼、憑證及內部資料外洩風險。
資安公司將此案列為 2026 年迄今規模最大的程式碼儲存庫攻擊:TeamPCP 已滲透逾 400 個 NPM 與 PyPI 套件,並兜售近 450 個 Mistral AI 程式碼儲存庫。最新調查顯示攻擊進一步波及 GitHub,近 3,800 個內部儲存庫遭外洩,受影響範圍持續擴大。
全部報導
3 篇原始報導馬克翻舊帳
這個事件的歷史脈絡「Mini Shai-Hulud」供應鏈攻擊爆發,鎖定 AntV 生態系與 Claude Code
「Mini Shai-Hulud」是針對開源套件發布鏈的供應鏈攻擊,駭客組織 TeamPCP 藉由滲透阿里巴巴旗下資料圖形化程式庫 AntV,將惡意程式散布至開發者環境。由於受影響生態每週下載量達 150 萬次,風險可沿專案相依套件擴散,波及雲端帳號、加密貨幣資產與企業原始碼。
最新調查指出,TeamPCP 已上架超過 600 個惡意套件,會竊取雲端服務憑證及加密貨幣錢包資料,並特別鎖定 Anthropic 的 Claude Code 與 Microsoft VS Code 植入後門。相關報導尚未公布攻擊首次發現的確切日期、受害者人數與損失金額,現階段關鍵規模指標為每週 150 萬次下載。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。