Le package npm `tensorlake`, un SDK en TypeScript pour les applications, environnements sandbox et services cloud de Tensorlake, a été compromis lors d’une attaque en chaîne de fourniture ChainDrop/Shai-Hulud (attaque en chaîne de fourniture). Socket signale que la version malveillante 0.5.144 contient un malware obfuscé qui récupère des identifiants, exfiltre des secrets, établit une persistance et exécute du code fourni à distance. Cette version n’est plus téléchargeable depuis le registre npm. L’incident a été signalé le 8 octobre 2026, après qu’un code malveillant a été poussé vers le dépôt `tensorlakeai/tensorlake` le 7 octobre et publié via le workflow de release le lendemain.
La chaîne d’infection commence par un hook `preinstall` lançant `package/lib/setup.mjs`, un chargeur obfuscé qui active le ver principal `package/lib/Math_Symbol.js` via le runtime Bun. Le voleur collecte les jetons npm et GitHub, les identifiants AWS, les crédentiels HashiCorp Vault, les clés Kubernetes, les clés SSH, les fichiers .env, les portefeuilles crypto, les données de messagerie et les fichiers de configuration/MCP liés à Anthropic Claude, Cursor, Kiro, Windsurf et Zed. Il dépose également le binaire HackBrowserData. La persistance permet aux attaquants de conserver l’accès même après le retrait de la dépendance malveillante.
Pour se propager, le ver énumère les paquets liés à l’identité de publication de la victime, construit une preuve d’origine Sigstore et republie des versions compromises. Des chaînes de caractères faisant référence à un workflow fictif Copilot/Dependabot suggèrent qu’il plante également des actions GitHub Actions. Le point de terminaison C2 (`iseekaigogo.com`) est résolu via un contrat Ethereum, avec GitHub comme solution de repli pour stocker des données cryptées volées dans des dépôts publics décrits comme "Shai-Hulud: Here We Go Again". Un moniteur de "token otage" en PowerShell interroge `api.github.com/user` avec le token GitHub volé ; si le token est révoqué, un gestionnaire `Invoke-Expression` peut exécuter une routine destructrice — comme observé lors des précédentes vagues de Shai-Hulud.
StepSecurity a suivi des fichiers malveillants poussés dans la branche principale sous le nom d’un mainteneur le 7 octobre à 01:20 UTC ; le workflow de publication a libéré la version 0.5.144 le 8 octobre. Le malware écrit également les fichiers `.claude/settings.json` et `.vscode/tasks.json` dans des dépôts accessibles afin qu’il s’exécute à nouveau lorsque quelqu’un ouvre le projet dans Claude Code ou VS Code. ChainDrop a été documenté en août 2026 à travers des centaines de paquets npm (y compris Keyv et Cacheable) avec Mini Shai-Hulud via des charges utiles Bun — la campagne atteint désormais l’infrastructure des agents IA.
Ce qui rend cette vague particulièrement dangereuse pour les organisations d'ingénierie, c'est qu'elle cible la chaîne d'outils autour des agents IA : les jetons cloud, Vault, Kubernetes et les configurations IDE/agents en un seul ensemble. Une simple commande `npm install` en CI peut donc vider à la fois un compte cloud et un ordinateur portable de développeur local. Le comportement de "jeton otage" — une rétorsion en cas de révocation — signifie que la réponse aux incidents doit coordonner la rotation des jetons avec la contenance des points de terminaison, sinon des scripts destructeurs pourraient s'exécuter exactement au moment où les répondants pensent nettoyer.
Les équipes nordiques utilisant Tensorlake, ou qui mirroient des paquets npm en interne, devraient vérifier les miroirs et les fichiers de verrouillage pour la version 0.5.144, examiner quelles pipelines ont exécuté `npm ci` entre le 7 et le 8 octobre UTC, et supposer que tous les secrets de cet environnement sont compromis. Le risque lié aux fournisseurs est également organisationnel : le nom d'un mainteneur sur une poussée n'est pas suffisant pour faire confiance — une revue requise, des commits signés et des droits de publication limités sont désormais la norme après Shai-Hulud.
Que les développeurs et les responsables sécurité doivent faire maintenant
Si `[email protected]` a été installé : retirez-le immédiatement, nettoyez les fichiers `node_modules` et les fichiers de verrouillage, revoyez l'historique de CI. Remplacez toutes les clés secrètes qui pourraient avoir fuité (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, outils d'IA). Cherchez les actions GitHub Actions inattendues, les fichiers `.claude/settings.json`, `.vscode/tasks.json` et les processus liés à Bun. Auditez les paquets que vous publiez pour les versions non autorisées. Exigez une 2FA et des jetons à durée de vie courte pour npm/GitHub ; restreignez les workflows autorisés à publier. Isoliez les machines des développeurs ayant exécuté la version malveillante jusqu'à ce que l'enquête soit terminée.