supply-chain • The Hacker News

Tensorlake npm-pakke kompromitteret for at sprede Shai-Hulud-credential-orme

Npm-pakken `tensorlake`, en TypeScript-SDK til Tensorlake-applikationer, sandboxmiljøer og cloud-tjenester, blev kompromitteret i en ChainDrop/Shai-Hulud [leverandørkæde-angreb](/wiki/supply-chain-attack.html "Leverandørkæde-angreb"). Socket rapporterer, at den maliciøse version 0.5.144 indeholder obfuskeret malware, der indsamler kredentialer, udtrækker hemmeligheder, etablerer vedvarende adgang og kører fjernleveret kode.

Tensorlake npm-pakke kompromitteret for at sprede Shai-Hulud-credential-orme

Den npm-pakke `tensorlake`, en TypeScript SDK til Tensorlake-applikationer, sandkasser og cloud-tjenester, blev kompromitteret i en ChainDrop/Shai-Hulud-angrebskæde via leverandørkædeangreb (leverandørkædeangreb). Socket rapporterer, at den maliciøse version 0.5.144 indeholder obfuskeret malware, der indsamler kredentialer, udtrækker hemmeligheder, etablerer vedvarende adgang og udfører fjernleveret kode. Versionen er ikke længere tilgængelig til download fra npm-registret.

Hændelsen blev rapporteret den 8. oktober 2026 efter at maliciøs kode blev push'et til `tensorlakeai/tensorlake` den 7. oktober og offentliggjort via release-workflow'en dagen efter.

Infektionskæden starter med en `preinstall`-hook, der kører `package/lib/setup.mjs`, en obfuskeret loader, der starter hovedormen `package/lib/Math_Symbol.js` via Bun-runtime'en. Stjæleren indsamler npm- og GitHub-token, AWS-kredentialer, HashiCorp Vault-kredentialer, Kubernetes-kredentialer, SSH-nøgler, `.env`-filer, krypto-lommer, chattedata samt konfiguration/MCP-filer knyttet til Anthropic Claude, Cursor, Kiro, Windsurf og Zed. Den lægger også binæret HackBrowserData til. Vedvarende adgang betyder, at angriberens adgang kan overleve selv efter fjernelse af den maliciøse afhængighed.

For at at sprede sig, bruger ormen pakker knyttet til offerets offentliggørelsesidentitet, opbygger Sigstore-proviancer og genudgiver kompromitterede versioner. Strenge der henviser til en falsk Copilot/Dependabot-workflow tyder også på, at det planter GitHub Actions. Den C2-endpoint (`iseekaigogo.com`) løses via en Ethereum-kontrakt, med GitHub som et faldback til at gemme stjålne krypterede data i offentlige repos beskrevet som "Shai-Hulud: Here We Go Again". En PowerShell-"gidseltoken"-overvåger `api.github.com/user` med det stjålne GitHub-token; hvis tokenet bliver inddraget, kan en `Invoke-Expression`-håndterer køre en ødelæggende rutine – set i tidligere Shai-Hulud-bølger.

StepSecurity sporede onde filer, der blev skubbet til main under en vedligeholders navn den 7. oktober kl. 01:20 UTC; udgivelsesworkflowen publicerede 0.5.144 den 8. oktober. Malwareen skriver også `.claude/settings.json` og `.vscode/tasks.json` ind i tilgængelige repos, så det kører igen, når nogen åbner projektet i Claude Code eller VS Code. ChainDrop blev dokumenteret i august 2026 over hundreder af npm-pakker (inklusive Keyv og Cacheable) med Mini Shai-Hulud via Bun-payloads – kampagnen når nu AI-agent-infrastruktur.

Hvad der gør denne bølge særligt farlig for ingeniørorganisationer er, at den målretter værktøjskæden omkring AI-agenter: cloud-tokener, Vault, Kubernetes og IDE/agent-konfigurationer i ét pakke. En enkelt `npm install` i CI kan derfor tømme både en cloud-konto og en lokal udvikleres laptop. Det ”gidsel-token”-adfærd – hævn ved inddragelse – betyder, at incidentresponsen skal koordinere token-rotation med endpoint-indkapsling, ellers kan ødelæggende scripts udløses præcis når responderne tror, de rydder op.

Nordiske hold, der bruger Tensorlake, eller spejler npm-pakker internt, bør kontrollere spejle og lockfiler for version 0.5.144, gennemgå hvilke pipelines der kørte `npm ci` mellem 7. og 8. oktober UTC, og antage, at alle hemmeligheder i det miljø er kompromitteret. Leverandørrisiko er også organisatorisk: et maintainer-navn på en push er ikke tillid – krævet review, underskrevne commits og begrænsede publish-rettigheder er minimum efter Shai-Hulud.

Hvad udviklere og sikkerhedsledere bør gøre nu

Hvis `[email protected]` var installeret: fjern det straks, rens `node_modules`/låsefiler, gennemgå CI-historien. Rotér alle hemmelige nøgler, der muligvis er lækket (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, AI-værktøjer). Søg efter uventede GitHub Actions, `.claude/settings.json`, `.vscode/tasks.json` og Bun-relaterede processer. Auditer de pakker, du udgiver, for uautoriserede versioner. Kræv 2FA og kortvarige tokens til npm/GitHub; begræns hvilke workflows, der må udgive. Isoler udviklingsmaskinerne, der kørte den skadelige version, indtil forensikken er færdig.

Kilder og referencer

← Alle nyheder Værktøjer