2.
2、 研究人员发布TanStack供应链攻击分析报告
安全研究机构发布详细分析报告,披露其约170个私有GitHub仓库遭泄露的完整事件经过。事件的根源可追溯至2026年5月的TanStack npm供应链攻击:威胁组织TeamPCP(又名UNC6780)通过Chained漏洞组合,包括pull_request_target工作流误配置、GitHub Actions缓存投毒以及从Runner进程内存中提取OIDC令牌,在6分钟内发布了42个@tanstack包共84个恶意版本。这些恶意包携带名为“Shai-Hulud”的凭证窃取蠕虫。