📣 Lähetä tiedotteenne meille
Sivusto päivittyy 15 minuutin välein
Teknologia

TanStackin toimitusketjuun kohdistunut hyökkäys: 42 pakettia vaarantunut

JavaScript-pakettienhallinta npm:ssä havaittiin 11. toukokuuta 2026 42 @tanstack/*-paketin vaarantuneita versioita, jotka sisälsivät tunnisteiden varastajia. Hyökkäyksen kohteena olivat yleiset verkkokehitystyökalut.

28. syyskuuta 2026
TanStackin toimitusketjuun kohdistunut hyökkäys: 42 pakettia vaarantunut

JavaScript-kehitystyökalujen ekosysteemiä järkytti toukokuun 11. päivänä 2026 paljastunut toimitusketjuun kohdistunut hyökkäys. Tietoturvatutkijat havaitsivat npm-pakettienhallinnasta yhteensä 84 vaarantunutta versiota 42 eri @tanstack/*-nimikkeestä. Nämä paketit sisälsivät haittaohjelmia, jotka on suunniteltu varastamaan kehittäjien tunnisteita ja arkaluonteisia tietoja.

Mallikkaiden versioiden löytymisen jälkeen TanStack-tiimi ilmoitti, että vaarantuneet paketit on merkitty vanhentuneiksi. Tarkkaa asennusmäärää ei kuitenkaan tiedetä, mikä jättää epävarmuutta siitä, kuinka laajalle haittaohjelma on mahdollisesti levinnyt. Tietoturva-asiantuntijat kehottavat kaikkia käyttäjiä vaihtamaan välittömästi kaikki tunnisteensa.

TanStack tunnetaan suosituista avoimen lähdekoodin työkaluistaan, kuten TanStack Query -tilanhallintatyökalusta. Vaikka useat paketit olivat hyökkäyksen kohteena, kehitystiimi vahvisti, että esimerkiksi @tanstack/query*, @tanstack/table* ja @tanstack/form*-paketit eivät olleet vaarantuneet. Tarkka lista vaarantuneista paketeista, mukaan lukien @tanstack/router-cli ja @tanstack/solid-start, on julkaistu GitHubin tietoturvatiedotteessa.

Hyökkäyksessä käytetty haittaohjelma pyrkii varastamaan tunnisteita eri lähteistä, kuten AWS-palveluiden metadatasta, GitHub-tokeneista ja SSH-avaimista. Tietoturvayhtiö Socket on julkaissut ohjeistuksen kehittäjille tunnisteiden vaihtamisjärjestyksestä, johon kuuluvat ensisijaisesti npm-tokenit, GitHub PAT:t ja AWS-tunnisteet. Tämä hyökkäys on osa laajempaa "Mini Shai-Hulud"-nimellä tunnettua kampanjaa, joka on kohdistunut useisiin npm- ja PyPI-paketteihin.

Alkuperäinen lähde: heise.de