De acordo com a inteligência de ameaças da Slow Mist, um ataque de cadeias de abastecimento em grande escala conhecido como «Mini Shai-Hulud» comprometeu recentemente a conta npm atool, tendo implementado 637 versões maliciosas em 317 pacotes num prazo de 22 minutos. Foram afetados pacotes de alta frequência, incluindo AntV e Echarts-for-react, bem como versões 1.4.1, 1.4.2 e 1.4.3 do SDK Python durabletask, que foram falsamente publicadas sob o pretexto de lançamentos oficiais da Microsoft.
O ataque permitiu o acesso não autorizado a credenciais, repositórios internos e infraestruturas cloud sensíveis, com potencial movimento lateral para máquinas de programadores e para pipelines CI/CD. As fugas de tokens do GitHub e o recente incidente de ransomware da Grafana Labs são provavelmente relacionados com esta campanha. A Slow Mist recomenda a rotação imediata das credenciais expostas, a substituição dos pacotes afetados, o isolamento dos sistemas potencialmente comprometidos e a implementação de políticas rigorosas de revisão de dependências.