Mini Shai-Hulud: TeamPCP compromette 160+ pacchetti npm e PyPI in un supply chain attack che ha colpito TanStack, Mistral AI e OpenAI

Tra il 11 e il 14 maggio 2026, il gruppo TeamPCP ha compromesso oltre 160 pacchetti npm e 2 PyPI in un supply chain attack di nuova generazione soprannominato 'Mini Shai-Hulud'. Attraverso l'avvelenamento della cache GitHub Actions, il malware si è auto-propagato nei namespace di TanStack, Mistral AI e UiPath. Il pacchetto node-ipc (822K download settimanali) è stato compromesso separatamente con un payload che rubava 90+ categorie di credenziali. Tra le vittime: due dipendenti di OpenAI.

https://insicurezzadigitale.com/mini-shai-hulud-teampcp-compromette-160-pacchetti-npm-e-pypi-in-un-supply-chain-attack-che-ha-colpito-tanstack-mistral-ai-e-openai/

TanStack Mulls Invitation-Only Pull Requests After Supply Chain Breach

The TanStack project is weighing a drastic measure to protect its code: switching to invitation-only pull requests, after a sneaky Shai-Hulud worm exploited a GitHub Actions misconfiguration to contaminate a shared cache. This supply chain breach has raised red flags about the integrity of downstream code.

https://osintsights.com/tanstack-mulls-invitation-only-pull-requests-after-supply-chain-breach?utm_source=mastodon&utm_medium=social

#SupplyChain #GithubActions #Shaihulud #Cicd #EmergingThreats

TanStack Mulls Invitation-Only Pull Requests After Supply Chain Breach

TanStack considers invitation-only pull requests after Shai-Hulud worm breach, learn how to protect your project from similar supply chain attacks now.

OSINTSights
Le paquet npm node-ipc compromis via une attaque supply chain : du code malveillant injecté directement dans une dépendance largement utilisée. Ce vecteur contourne la plupart des périmètres de sécurité traditionnels — la menace est dans la chaîne de confiance elle-même. Un rappel utile sur l'importance de l'audit des dépendances transitives. #supplychain
https://www.lemondeinformatique.fr/actualites/lire-le-paquet-npm-node-ipc-compromis-par-une-attaque-supply-chain-100185.html
Le paquet npm node-ipc compromis par une attaque supply chain - Le Monde Informatique

Après avoir pris le contrôle du compte de courriel d'un mainteneur inactif, des pirates ont publié de nouvelles versions du paquet npm node-ipc...

LeMondeInformatique

El presidente de Samsung pide perdón públicamente mientras el reloj corre hacia una huelga histórica

Con una paralización de 18 días amenazando desde el 21 de mayo, Jay Y. Lee salió a pedir disculpas a clientes y al mercado por la incertidumbre generada. El conflicto, centrado en bonificaciones por desempeño, podría costarle a Samsung más de 20.000 millones de dólares y sacudir la cadena de suministro global de semiconductores (Fuente Sammobile).

Samsung Electronics atraviesa una de las crisis internas más delicadas de su historia reciente, y su máximo líder lo reconoció públicamente. El presidente de la compañía, Jay Y. Lee, se dirigió a la prensa en el aeropuerto internacional de Gimpo para hacer un llamado a la unidad interna, afirmando que era momento de que todos trabajaran juntos hacia un mejor futuro para la empresa. En el mismo acto, Lee ofreció disculpas a los clientes de Samsung —entre ellos AMD y NVIDIA— y al público en general, por el hecho de que los problemas internos de la compañía estuvieran generando incertidumbre para los accionistas y para el mercado bursátil de Corea del Sur en general.

El contexto que rodea este gesto es significativo. Los trabajadores de la división Device Solutions (DS), responsable de la fabricación de chips semiconductores, exigen que el 15% del beneficio operativo anual de esa división sea destinado a bonificaciones por desempeño, y además reclaman la eliminación del tope actual sobre dichos pagos. Samsung, por su parte, habría propuesto destinar alrededor del 13% de las ganancias como bono, manteniendo la estructura de bonificaciones basada en mérito y sin eliminar el techo. Las múltiples rondas de negociación y los esfuerzos de mediación del gobierno surcoreano no han logrado acercar las posiciones, y el sindicato ha confirmado que procederá con la huelga.

La ironía del momento no pasa inadvertida: Samsung acaba de registrar ingresos récord de aproximadamente 90.100 millones de dólares y ganancias de alrededor de 38.500 millones de dólares en el primer trimestre de 2026, impulsados principalmente por la fuerte demanda de chips de memoria y almacenamiento utilizados en servidores de inteligencia artificial. Es precisamente ese rendimiento excepcional el que alimenta la convicción de los trabajadores de que merecen una mayor participación en los beneficios.

Las consecuencias de una huelga extendida serían de alcance global. Si la medida de fuerza se concreta según lo anunciado, Samsung podría sufrir pérdidas por más de 20.000 millones de dólares, mientras que sus clientes enfrentarían una escasez de chips de memoria capaz de agravar la ya tensa situación en el suministro global de semiconductores y elevar aún más los precios de la electrónica de consumo. El impacto no se limitaría a la empresa: Samsung representa más del 20% del PIB de Corea del Sur, lo que convierte este conflicto laboral en una amenaza de dimensiones macroeconómicas para el país.

Con el 21 de mayo a horas de distancia, la disculpa pública de Lee es tanto un gesto hacia afuera como una señal hacia adentro: Samsung necesita resolver esta crisis antes de que el costo de no hacerlo supere con creces cualquier bonificación en disputa.

#arielmcorg #bonificaciones #CadenaDeSuministro #chips #CoreaDelSur #economia #huelga #IA #JayYLee #memoria #MercadoLaboral #PORTADA #Samsung #SamsungElectronics #semiconductores #supplychain #tecnologia

Major Vendors Patch Critical Flaws Amid Cyber Threat Surge

A critical flaw in Ivanti Xtraction, tracked as CVE-2026-8043, allows remote attackers to read sensitive files and launch client-side attacks - but fortunately, patches are now available to fix this high-risk vulnerability.

https://osintsights.com/major-vendors-patch-critical-flaws-amid-cyber-threat-surge?utm_source=mastodon&utm_medium=social

#IvantiXtraction #Cve20268043 #SupplyChain #InformationDisclosure #ClientsideAttacks

Major Vendors Patch Critical Flaws Amid Cyber Threat Surge

Patch critical Ivanti Xtraction flaws now to prevent cyber threats and data breaches - learn how to secure your system and protect sensitive information effectively today.

OSINTSights

Developer Workstations Expose Software Supply Chain to Credential Theft

In a shocking 48-hour span, three separate cyber attacks hit major platforms, targeting sensitive secrets like API keys and cloud credentials from developer workstations and CI/CD pipelines. This new wave of supply chain threats reveals a disturbing trend: attackers are now focusing on harvesting credentials to compromise…

https://osintsights.com/developer-workstations-expose-software-supply-chain-to-credential-theft?utm_source=mastodon&utm_medium=social

#CredentialTheft #SupplyChain #CicdPipelines #ApiKeyTheft #CloudCredentials

Developer Workstations Expose Software Supply Chain to Credential Theft

Protect your software supply chain from credential theft by securing developer workstations and CI/CD pipelines, learn how to prevent API key and cloud credential exposure now.

OSINTSights

💾 Heise devSec 2026 Highlights Secure Software and AI in Marburg

Heise devSec 2026 focuses on secure software development and AI security in Marburg, with 36 talks and workshops on key industry challenges.

https://byte-pulse.net/article/heise-devsec-2026-highlights-secure-software-and-ai-in-marburg

#securesoftware #AI #supplychain #conference

The GLP-1 supply chain has four independent bottleneck layers — not one.

Most coverage focuses on the CDMOs. But three other layers are binding simultaneously:

1. Peptide synthesis capacity ($5B+ committed, 3-5yr GMP qualification)
2. Glass containment & elastomer components (West Pharma, Stevanato)
3. Autoinjector device assembly (BD, $107B market)
4. Oligonucleotide CDMO (Bachem + Lilly collaboration)

Full analysis: https://durability-curve.pages.dev/ghost/writing/the-4-hidden-bottlenecks-in-the-glp-1-supply-chain/

#GLP1 #SupplyChain #Biotech #Pharma

The 4 Hidden Bottlenecks in the GLP-1 Supply Chain — Ghost

The GLP-1 supply chain has four independent bottleneck layers, each with multi-year qualification timelines. Most investors only know one.

The PSF's PyPI Safety and Security Engineer, @miketheman, is giving a keynote at OpenSSF Community Day this Thursday! "Anatomy of a Phishing Campaign" is a deep dive into the 2025 PyPI phishing attack, how it worked, and what stopped it.

Thu May 21 @ 9:20am CDT 👉 https://openssfcdna2026.sched.com/event/2I44z

#Python #PyPI #SupplyChain #Security
https://openssfcdna2026.sched.com/event/2I44z

OpenSSF Community Day North America 2026: Keynote: Anatomy of a Phishing Campaign...

View more about this event at OpenSSF Community Day North America 2026

A new week means new opportunities to move businesses forward. 🚛

Nextin Logistics remains committed to dependable transportation, real-time tracking, and customer-focused logistics solutions.

#NextinLogistics #SupplyChain #Transportation #FreightServices