supply-chain • The Hacker News

npm-Paket Tensorlake kompromittiert, um Shai-Hulud-Benutzerdaten-Wurm zu verbreiten

Das npm-Paket **`tensorlake`**, eine TypeScript-SDK für Tensorlake-Anwendungen, Sandbox-Umgebungen und Cloud-Dienste, wurde in einem **ChainDrop/Shai-Hulud-Supply-Chain-Angriff** kompromittiert. Laut Socket enthält die bösartige Version **0.5.144** verschleierte Malware, die Anmeldedaten ausspäht, Geheimnisse ausspioniert, Persistenz herstellt und fernangesteuerte Codeausführung ermöglicht.

npm-Paket Tensorlake kompromittiert, um Shai-Hulud-Benutzerdaten-Wurm zu verbreiten

Das npm-Paket `tensorlake`, eine TypeScript-SDK für Tensorlake-Anwendungen, Sandbox-Umgebungen und Cloud-Dienste, wurde in einem ChainDrop/Shai-Hulud-Supply-Chain-Angriff (Lieferkettenangriff) kompromittiert. Socket meldet, dass die bösartige Version 0.5.144 verschleierte Malware enthält, die Anmeldedaten erbeutet, Geheimnisse ausspioniert, Persistenz herstellt und fernangewiesenen Code ausführt. Die Version ist nicht mehr vom npm-Register herunterladbar.

Der Vorfall wurde am 8. Oktober 2026 gemeldet, nachdem am 7. Oktober bösartiger Code in das Repository `tensorlakeai/tensorlake` gepusht und am nächsten Tag über den Release-Workflow veröffentlicht wurde.

Die Infektionskette beginnt mit einem `preinstall`-Hook, der `package/lib/setup.mjs` ausführt – einen verschleierten Loader, der über die Bun-Runtime den Haupt-Wurm `package/lib/Math_Symbol.js` startet. Der Dieb sammelt npm- und GitHub-Tokens, AWS-Anmeldedaten, HashiCorp-Vault-Zugänge, Kubernetes-Anmeldedaten, SSH-Schlüssel, `.env`-Dateien, Krypto-Wallets, Nachrichten-Daten sowie Konfigurationsdateien/MCP-Dateien, die mit Anthropic Claude, Cursor, Kiro, Windsurf und Zed verknüpft sind. Zudem wird das Binary HackBrowserData abgelegt. Durch die Persistenz kann der Angreifer auch nach dem Entfernen der bösartigen Abhängigkeit weiterhin Zugriff behalten.

Um sich zu verbreiten, durchsucht der Wurm Pakete, die mit der Opfer-Publikationsidentität verknüpft sind, erstellt Sigstore-Nachweise und veröffentlicht kompromittierte Versionen neu. Strings, die auf ein gefälschtes Copilot/Dependabot-Workflow verweisen, deuten darauf hin, dass er auch GitHub Actions einplant.

Der C2-Endpunkt (`iseekaigogo.com`) wird über einen Ethereum-Vertrag aufgelöst, mit GitHub als Backup-Staging für gestohlenen verschlüsselten Daten in öffentlichen Repos, die als "Shai-Hulud: Here We Go Again" beschrieben werden. Ein PowerShell-"Geisel-Token"-Monitor pollt `api.github.com/user` mit dem gestohlenen GitHub-Token; falls der Token widerrufen wird, kann ein `Invoke-Expression`-Handler eine zerstörerische Routine ausführen – wie bereits in früheren Wellen von Shai-Hulud beobachtet.

StepSecurity verfolgte bösartige Dateien, die unter dem Namen eines Betreuers am 7. Oktober um 01:20 Uhr UTC in den Hauptzweig gepusht wurden; der Freigabe-Workflow veröffentlichte Version 0.5.144 am 8. Oktober. Die Malware schreibt zudem `.claude/settings.json` und `.vscode/tasks.json` in erreichbare Repos, sodass sie erneut ausgeführt wird, wenn jemand das Projekt in Claude Code oder VS Code öffnet.

ChainDrop wurde im August 2026 über hunderte npm-Pakete (inkl. Keyv und Cacheable) mit Mini Shai-Hulud über Bun-Payloads dokumentiert – die Kampagne erreicht nun auch die Infrastruktur von KI-Agenten.

Was macht diese Welle besonders gefährlich für Ingenieursorganisationen, ist, dass sie die Toolchain um KI-Agenten ins Visier nimmt: Cloud-Tokens, Vault, Kubernetes und IDE/agent-Konfigurationen in einem Paket. Ein einzelner `npm install` in der CI kann daher sowohl ein Cloud-Konto als auch ein lokales Entwickler-Laptop leeren. Das „Geisel-Token“-Verhalten – Vergeltung bei Rückruf – bedeutet, dass die Vorfallreaktion die Token-Rotation mit der Eindämmung der Endpunkte koordinieren muss, sonst könnten zerstörerische Skripte genau dann ausgelöst werden, wenn die Verantwortlichen glauben, sie würden aufräumen.

Nordische Teams, die Tensorlake nutzen oder npm-Pakete intern spiegeln, sollten ihre Spiegel und Lockfiles auf die Version 0.5.144 prüfen, überprüfen, welche Pipelines zwischen dem 7. und 8. Oktober UTC einen `npm ci`-Befehl ausgeführt haben, und davon ausgehen, dass alle Geheimnisse in dieser Umgebung kompromittiert sind. Lieferantenrisiko ist auch organisatorisch relevant: Ein Maintainer-Name bei einem Push ist kein Vertrauensbeweis – erforderliche Überprüfung, signierte Commits und eingeschränkte Publish-Rechte sind nach Shai-Hulud die Mindestanforderungen.


Was Entwickler:innen und Sicherheitsverantwortliche jetzt tun sollten:

Falls `[email protected]` installiert wurde: entfernen Sie es sofort, löschen Sie `node_modules`/Schlossdateien und prüfen Sie die CI-Geschichte. Ändern Sie alle möglicherweise geleakten Geheimnisse (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, KI-Tools). Suchen Sie nach unerwarteten GitHub Actions, `.claude/settings.json`, `.vscode/tasks.json` und bun-bezogenen Prozessen. Prüfen Sie die veröffentlichten Pakete auf nicht autorisierte Versionen. Fordern Sie 2FA und kurzlebige Tokens für npm/GitHub ein; beschränken Sie, welche Workflows Pakete veröffentlichen dürfen. Isolieren Sie Entwickler-Maschinen, die die schädliche Version ausgeführt haben, bis die Forensik abgeschlossen ist.

Quellen & Referenzen

← Alle Nachrichten Werkzeuge