ΑρχικήSecuritySupply-chain: 84 μολυσμένες εκδόσεις TanStack ανέβηκαν σε 6 λεπτά

Supply-chain: 84 μολυσμένες εκδόσεις TanStack ανέβηκαν σε 6 λεπτά

Το TanStack επιβεβαίωσε ένα από τα πιο «καθαρά» και επικίνδυνα supply-chain περιστατικά των τελευταίων μηνών: μέσα σε λίγα λεπτά δημοσιεύθηκαν στο npm, κακόβουλες εκδόσεις σε 42 πακέτα @tanstack/*, με αποτέλεσμα όποιος έκανε install να εκτελεί payload που μπορούσε να κλέψει cloud και developer credentials.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

TanStack

Σύμφωνα με το επίσημο security advisory του TanStack, στις 11/05/2026 και στο παράθυρο 19:20–19:26 UTC ανέβηκαν 84 κακόβουλες εκδόσεις (δύο ανά πακέτο) στο npm. Το κρίσιμο σημείο: οι δημοσιεύσεις έγιναν με «νόμιμη» ταυτότητα μέσω GitHub Actions OIDC trusted publishing, χωρίς να έχει αλλοιωθεί το ίδιο το publish workflow.

Ο μηχανισμός είναι διπλά ενδιαφέρων για DevSecOps:
– Ο χάκερ εκμεταλλεύτηκε κακή ρύθμιση τύπου pull_request_target (το κλασικό “Pwn Request” pattern),
– συνέδεσε την επίθεση με cache poisoning στο GitHub Actions (ώστε κακόβουλα artifacts να «επιστρέψουν» σε μεταγενέστερο legitimate run),
– και τελικά προχώρησε σε runtime extraction του OIDC token από τον runner, ώστε να δημοσιεύσει στο npm σαν να ήταν ο κανονικός publisher.

Το αποτέλεσμα ήταν packages που έμοιαζαν «κανονικά» (ακόμα και σε provenance), αλλά περιείχαν κρυφό payload.

Δείτε ακόμα: Συναγερμός στο npm: Νέα επίθεση supply chain στοχεύει προγραμματιστές

Supply-chain: 84 μολυσμένες εκδόσεις TanStack ανέβηκαν σε 6 λεπτά

Τι έκανε το malware σε όποιον έκανε install

Το advisory περιγράφει ότι η μόλυνση ενεργοποιούνταν σε install time και στόχευε να συλλέξει και να εξάγει ευαίσθητα στοιχεία όπως:
– AWS/GCP metadata credentials,
– Kubernetes service account tokens,
– HashiCorp Vault tokens,
– GitHub tokens (μεταβλητές περιβάλλοντος, gh CLI config, .git-credentials),
– npm tokens (μέσω .npmrc),
– SSH private keys (~/.ssh).

Στη συνέχεια γινόταν εξαγωγή δεδομένων μέσω δικτύου υποδομών του Session/Oxen (αναφέρονται domains όπως filev2.getsession.org και seed*.getsession.org). Επιπλέον, το malware επιχειρούσε «αυτοδιάδοση»: έψαχνε ποια npm packages διαχειρίζεται ο χρήστης (maintainer search) και προσπαθούσε να τα επαναδημοσιεύσει με το ίδιο injection.

Δείτε επίσης: Mobile Attack Surface: Επιχειρήσεις χάνουν τον έλεγχο από Shadow AI

cyber-attacks-target-supply-chain

Ποια versions επηρεάζονται

Το TanStack δίνει λίστα ανά πακέτο. Χαρακτηριστικό pattern: κάθε επηρεασμένο πακέτο είχε δύο κακόβουλες εκδόσεις λίγα λεπτά διαφορά. Παραδείγματα από το advisory:
– @tanstack/react-router: 1.169.5 και 1.169.8 (patched: 1.169.9)
– @tanstack/vue-router: 1.169.5 και 1.169.8 (patched: 1.169.9)
– @tanstack/zod-adapter: 1.166.12 και 1.166.15 (patched: 1.166.16)

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS