Attackers stole a limited amount of internal credential material after malware hidden in poisoned packages reached two staff machines

TeamPCP’s Mini Shai-Hulud campaign used hijacked GitHub OIDC tokens to spread a credential-stealing worm through TanStack npm packages.

Six-minute supply chain blitz pushed 84 malicious versions with credential theft and disk-wiping code