supply-chain • The Hacker News

npm-paketet tensorlake komprometterat — sprider Shai-Hulud-credentialmask

npm-paketet `tensorlake`, ett TypeScript-SDK för Tensorlake-appar, sandboxes och molntjänster, har komprometterats i en ChainDrop/Shai-Hulud-[supply chain-attack](/wiki/supply-chain-attack.html "Supply chain-attack"). Socket rapporterar att den skadliga versionen 0.5.144 innehåller ofuscated malware som stjäl credentials, exfiltrerar hemligheter, etablerar persistens och kör fjärrkod.

npm-paketet tensorlake komprometterat — sprider Shai-Hulud-credentialmask

npm-paketet `tensorlake`, ett TypeScript-SDK för Tensorlake-appar, sandboxes och molntjänster, har komprometterats i en ChainDrop/Shai-Hulud-supply chain-attack. Socket rapporterar att den skadliga versionen 0.5.144 innehåller ofuscated malware som stjäl credentials, exfiltrerar hemligheter, etablerar persistens och kör fjärrkod. Versionen är borttagen från npm-registret. Attacken offentliggjordes den 8 oktober 2026 efter att skadlig kod pushats till `tensorlakeai/tensorlake` den 7 oktober och publicerats via release-workflow dagen efter.

Infektionskedjan börjar med en `preinstall`-hook som kör `package/lib/setup.mjs`, en ofuscated loader som sedan startar huvudmasken `package/lib/Math_Symbol.js` via Bun-runtime. Stealern samlar npm- och GitHub-tokens, AWS-credentials, HashiCorp Vault, Kubernetes-uppgifter, SSH-nycklar, `.env`-filer, kryptoplånböcker, meddelandedata samt konfiguration/MCP-filer kopplade till Anthropic Claude, Cursor, Kiro, Windsurf och Zed. Den droppar också HackBrowserData-binären. Persistens betyder att angriparåtkomst kan leva kvar även efter att den skadliga dependencyn tagits bort.

För att sprida sig räknar masken upp paket kopplade till offrets publiceringsidentitet, bygger Sigstore-provenance och publicerar komprometterade versioner igen. Strängar som hänvisar till en falsk Copilot/Dependabot-workflow tyder på att den också planterar GitHub Actions. C2-endpoint (`iseekaigogo.com`) resolvas via ett Ethereum-kontrakt, med GitHub som fallback för krypterad stulen data i publika repos med beskrivningen "Shai-Hulud: Here We Go Again". En "hostage token"-komponent i PowerShell pollar `api.github.com/user` med stulen GitHub-token; om token återkallas kan en destruktiv `Invoke-Expression`-handler köras — sett i tidigare Shai-Hulud-vågor.

StepSecurity spårar att skadliga filer pushades till main under en maintainers namn den 7 oktober 01:20 UTC; release-workflow publicerade 0.5.144 den 8 oktober. Malwaren skriver också `.claude/settings.json` och `.vscode/tasks.json` i repos den når, så den körs igen när någon öppnar projektet i Claude Code eller VS Code. ChainDrop dokumenterades i augusti 2026 med hundratals npm-paket (bland annat Keyv och Cacheable) och Mini Shai-Hulud via Bun-payload — nu når kampanjen AI-agentinfrastruktur.

Det som gör vågen särskilt farlig för utvecklingsorganisationer är att den riktar sig mot verktygskedjan runt AI-agenter: tokens till moln, Vault, Kubernetes och IDE/agent-konfigurationer i samma paket. En enda `npm install` i CI kan därför tömma både molnkonto och lokal utvecklarlåda. "Hostage token"-beteendet — hämnd vid återkallelse — betyder att incidentrespons måste koordinera token-rotation med endpoint-containment, annars kan destruktiva skript triggas just när man tror sig städa upp.

Nordiska team som använder Tensorlake, eller som speglar npm-paket internt, bör kontrollera speglar och lockfiler för 0.5.144, granska vilka pipelines som körde `npm ci` mellan den 7 och 8 oktober UTC, och anta att alla hemligheter i den miljön är brända. Leverantörsrisken är också organisatorisk: maintainer-namn på en push räcker inte som tillit — krävd granskning, signed commits och begränsade publish-rights är baslinje efter Shai-Hulud.

Detta bör utvecklare och säkerhetsansvariga göra nu

Om `[email protected]` installerats: ta bort omedelbart, rensa `node_modules`/lockfiler, granska CI-historik. Rotera alla hemligheter som kan ha läckt (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, AI-verktyg). Sök efter oväntade GitHub Actions, `.claude/settings.json`, `.vscode/tasks.json` och Bun-relaterade processer. Granska paket du publicerar för oauktoriserade versioner. Kräv 2FA och kortlivade tokens för npm/GitHub; begränsa vilka workflows som får publicera. Isolera utvecklarmaskiner som kört den skadliga versionen tills forensik är klar. Informera leverantörer och partners om att eventuella speglade paket kan behöva spärras. Dokumentera tidslinjen för install och rotation i ärendet.

Källor & Referenser

← Alla Nyheter Verktyg