Tietoturvauhka: npm-paketti `tensorlake` loukkasi ChainDrop/Shai-Hulud -hyökkäyksessä
`tensorlake`-npm-paketti, joka on TypeScript-SDK Tensorlake-sovelluksille, hiekkalaatikoille ja pilvipalveluille, joutui ChainDrop/Shai-Hulud -ketjuhyökkäykseen (ketjuhyökkäys). Socketin mukaan pahanlaatuinen versio 0.5.144 sisältää obfuskattua malwaretta, joka kerää tunnukset, siirtää salaisuuksia, varmistaa jatkuvan pääsyn ja suorittaa kauko-ohjelmakoodia. Versio ei enää ole ladattavissa npm-rekisteristä.
Tapahtuma ilmoitettiin 8. lokakuuta 2026, kun pahanlaatuinen koodi julkaistiin `tensorlakeai/tensorlake`-repositorioon 7. lokakuuta ja julkaistiin seuraavana päivänä julkaisutyökalun kautta.
Infektioketju alkaa `preinstall`-liittymän käynnistämisestä, joka suorittaa `package/lib/setup.mjs`-obfuskattua lataajaa, joka käynnistää päämädän `package/lib/Math_Symbol.js` Bun-runtime-ympäristössä. Varastaja kerää npm- ja GitHub-toket, AWS-tunnukset, HashiCorp Vault -salaisuudet, Kubernetes-tunnukset, SSH-avaimet, `.env`-tiedostot, kryptovaluuttalompakot, viestintädataa sekä config/MCP-tiedostot, jotka liittyvät Anthropic Claudeen, Cursoriin, Kiroon, Windsurfiin ja Zediin. Lisäksi se laskee HackBrowserData-binääriä.
Jatkuvuus tarkoittaa, että hyökkääjällä on pääsy myös sen jälkeen, kun pahanlaatuinen riippuvuus on poistettu.
Tarttuvanmato (worm) leviää, luetteloiden paketit, jotka liittyvät uhrien julkaisuidentiteettiin, rakentaen Sigstore-provenienssin ja uudelleenjulkaisemalla vaurioituneita versioita. Tekstit, jotka viittaavat väärennettyyn Copilot/Dependabot-työskentelykulkuihin, viittaavat siihen, että se myös istuttaa GitHub Actionsia. Komentojen ja kontrollin (C2) päätepiste (`iseekaigogo.com`) ratkaistaan Ethereum-sopimuksen kautta, ja GitHub toimii varavaihtoehtona varkaan salattujen tietojen väliaikaiseen varastointiin julkisissa repoissa, jotka kuvataan nimellä "Shai-Hulud: Here We Go Again". PowerShell-"panttivanki-tokennin" seuranta kysyy `api.github.com/user` -palvelua varastetulla GitHub-tokennilla; jos tokenni peruutetaan, `Invoke-Expression`-käsittelijä voi suorittaa tuhoisan rutiinin – nähty aiemmissa Shai-Hulud-aalloissa.
StepSecurity jäljitti pahoja tiedostoja, jotka työnnettiin päähaaraan ylläpitäjän nimellä 7. lokakuuta kello 01:20 UTC; julkaisutyökalu julkaisi version 0.5.144 8. lokakuuta. Malware kirjoittaa myös `.claude/settings.json` ja `.vscode/tasks.json` -tiedostot saavutettaviin repoihin, jotta se suoritetaan uudelleen, kun joku avaa projektin Claude Code - tai VS Code -ympäristössä.
ChainDrop dokumentoitiin elokuussa 2026 satojen npm-pakettien (mukaan lukien Keyv ja Cacheable) kautta Mini Shai-Hulud -kuormalla Bun-payloadien kautta – kampanja ulottuu nyt myös AI-agentti-infrastruktuureihin.
Tämä aalto on erityisen vaarallinen insinööritoimistoille, koska se kohdistuu AI-agenttien ympärille rakennettuun työketjuun: pilvipalvelun tokenit, Vault, Kubernetes ja IDE/agenttikonfiguraatiot yhtenä pakettina. Yksinkertainen `npm install` CI:ssä voi tyhjentää sekä pilvissä olevan tilin että paikallisen kehittäjän tietokoneen. ”Kidnapattu token” -käyttäytyminen — vastatoimet peruutuksesta — tarkoittaa, että onnettomuusvastaus on koordinoitava tokenien pyörityksen kanssa kohteen sulkemisen kanssa, muuten tuhoavat skriptit saattavat käynnistyä juuri silloin, kun vastaajat luulevat puhdistavansa tilanteen.
Pohjoismaiset tiimit, jotka käyttävät Tensorlakea tai peilaavat npm-paketteja sisäisesti, tulisi tarkistaa peilit ja lockfileit versiosta 0.5.144, arvioida, mitkä putkistot suorittivat `npm ci` välillä 7.–8. lokakuuta UTC:ään ja olettaa, että kaikki salaisuudet tässä ympäristössä ovat menneet. Toimittajan riski on myös organisatorinen: push-toimenpiteen tekijän nimi ei ole luotettava — vaadittava arviointi, allekirjoitetut commitit ja rajoitetut julkaisuoikeudet ovat perusvaatimuksia Shai-Hulud-tapahtuman jälkeen.
Mitä kehittäjät ja turvallisuusjohtajat tulisi nyt tehdä?
Jos `[email protected]` oli asennettu: poista se välittömästi, puhdista `node_modules`/lukitiedostot, tarkista CI-historia. Käännä kaikki mahdollisesti vuotaneet salasanat (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, tekoälytyökalut). Etsi odottamattomia GitHub Actions -työkaluja, `.claude/settings.json`, `.vscode/tasks.json` ja Bun-suhteisia prosesseja. Auditoi julkaisemiisi paketteihin liittyviä epäiltyjä versioita. Vaadi 2FA:ta ja lyhytikäisiä tokenit npm/GitHub:lle; rajoita, mitkä työkalut voivat julkaista. Isoloi kehittäjäkoneet, jotka suorittivat pahanlaatuisen version, kunnes forensinen tutkimus on valmis.