Security 2026-05-18 7분 Mini Shai-Hulud 재림 — SLSA 증명까지 위조한 npm 자가전파 웜 2026년 5월 11일 npm 생태계에 유효한 SLSA Build Level 3 증명서를 단 자가전파 웜이 풀렸다. TanStack 84개 버전을 포함해 @uipath·@mistralai 등이 감염됐고, 탈취한 OIDC 토큰으로 정상 CI/CD 파이프라인을 통째로 하이재킹하는 4단계 체인 공격이다. #ci-cd#credential-theft#github-actions#infra#malware#mini-shai-hulud#npm#npm-worm#oidc#security-incident#slsa#supply-chain#tanstack#teampcp