Theo tình báo mối đe doạ của Slow Mist, một cuộc tấn công chuỗi cung ứng quy mô lớn được gọi là “Mini Shai-Hulud” gần đây đã xâm phạm tài khoản npm atool, triển khai 637 phiên bản độc hại trên 317 gói trong 22 phút. Các gói có tần suất sử dụng cao như AntV và Echarts-for-react đã bị ảnh hưởng, cùng với các phiên bản Python SDK durabletask 1.4.1, 1.4.2 và 1.4.3, bị công bố sai lệch dưới danh nghĩa các bản phát hành chính thức của Microsoft.
Cuộc tấn công cho phép truy cập trái phép vào thông tin đăng nhập (credentials), kho lưu trữ nội bộ và cơ sở hạ tầng đám mây nhạy cảm, đồng thời có khả năng di chuyển ngang sang máy của nhà phát triển và các pipeline CI/CD. Việc rò rỉ token GitHub và sự cố mã độc tống tiền (ransomware) gần đây của Grafana Labs nhiều khả năng có liên quan đến chiến dịch này. Slow Mist khuyến nghị ngay lập tức thay đổi (xoay) các thông tin đăng nhập đã bị lộ, thay thế các gói bị ảnh hưởng, cô lập các hệ thống có thể đã bị xâm phạm, và áp dụng chính sách rà soát phụ thuộc (dependency review) nghiêm ngặt.