supply-chain • The Hacker News

Tensorlake npm-pakken kompromittert for å spre Shai-Hulud-tilgangsorm

npm-pakken `tensorlake`, en TypeScript-SDK for Tensorlake-applikasjoner, sandkasser og skyetjenester, ble kompromittert i en **ChainDrop/Shai-Hulud**-[leverandørkjede-angrep](/wiki/supply-chain-attack.html «Leverandørkjede-angrep»). Socket rapporterer at den skadelige versjonen 0.5.144 inneholder obskurert malware som stjeler autentiseringsopplysninger, eksporterer hemmeligheter, etablerer vedvarende tilgang og kjører fjernleverert kode.

Tensorlake npm-pakken kompromittert for å spre Shai-Hulud-tilgangsorm

En npm-pakken `tensorlake`, en TypeScript SDK for Tensorlake-applikasjoner, sandkasser og sky-tjenester, ble kompromittert i en ChainDrop/Shai-Hulud-angrep via leverandørkjedeangrep (leverandørkjedeangrep). Socket rapporterer at den skadelige versjonen 0.5.144 inneholder obfuskert malware som stjeler autentiseringsopplysninger, ekstraherer hemmelige data, etablerer vedvarende tilgang og kjører fjernt leverte koder. Versjonen er ikke lenger lastbar fra npm-registeret.

Hendelsen ble meldt 8. oktober 2026 etter at skadelig kode ble pushet til `tensorlakeai/tensorlake` 7. oktober og publisert via utgivelsesprosessen dagen etter.

Infeksjonskjeden starter med en `preinstall`-huk som kjører `package/lib/setup.mjs`, en obfuskert lastbærer som starter hovedormen `package/lib/Math_Symbol.js` via Bun-runtime. Stjåleren samler inn npm- og GitHub-tokener, AWS-kredensialer, HashiCorp Vault-kredensialer, Kubernetes-kredensialer, SSH-nøkler, `.env`-filer, krypto-lommer, meldingsdata og konfigurasjons/MCP-filer knyttet til Anthropic Claude, Cursor, Kiro, Windsurf og Zed. Den legger også til HackBrowserData-binæret. Vedvarende tilgang betyr at angriperens tilgang kan overleve selv etter at den skadelige avhengigheten er fjernet.

For å spre seg, går ormen gjennom pakker knyttet til offerets publiseringsidentitet, bygger Sigstore-provens og republiserer kompromitterte versjoner. Tekststrenger som refererer til en falsk Copilot/Dependabot-workflow tyder også på at den planter GitHub Actions. Den kommando- og kontroll-endepunkten (`iseekaigogo.com`) løses via en Ethereum-kontrakt, med GitHub som fallback for å lagre stjålet kryptert data i offentlige repos beskrevet som "Shai-Hulud: Here We Go Again". En PowerShell-"gissel-token"-overvåker `api.github.com/user` med det stjålne GitHub-tokenet; hvis tokenet blir opphevet, kan en `Invoke-Expression`-håndterer kjøre en ødeleggende rutine – noe som ble sett i tidligere Shai-Hulud-bølger.

StepSecurity sporet skadelige filer som ble pushet til main under en vedlikeholder sin navn på 7. oktober kl. 01:20 UTC; release-workflowen publiserte versjon 0.5.144 på 8. oktober. Malvarmen skriver også `.claude/settings.json` og `.vscode/tasks.json` inn i tilgjengelige repos slik at den kjører igjen når noen åpner prosjektet i Claude Code eller VS Code. ChainDrop ble dokumentert i august 2026 over hundrevis av npm-pakker (inkludert Keyv og Cacheable) med Mini Shai-Hulud via Bun-payloads – nå når kampanjen AI-agent-infrastruktur.

Dette som gjør denne bølgen spesielt farlig for ingeniørorganisasjoner er at den rammer verktøykjeden rundt AI-agenter: sky-tjenester, Vault, Kubernetes og IDE/agent-konfigurasjoner på en gang. En enkelt `npm install` i CI kan derfor tømme både en sky-konto og en lokal utviklerens datamaskin. Atferden med «fange-token» — hvor det blir utført hevn ved opphør — betyr at håndtering av hendelser må koordinere token-rotasjon med innholdskontroll av endepunkter, eller ødeleggende skript kan utføres akkurat når respondenter tror de rydder opp.

Nordiske lag som bruker Tensorlake, eller som speiler npm-pakker internt, bør sjekke speilere og låsfilene for versjon 0.5.144, gjennomgå hvilke rørledninger som kjørte `npm ci` mellom 7. og 8. oktober UTC, og anta at alle hemmeligheter i det miljøet er kompromittert. Leverandørrisiko er også organisatorisk: et opphavsnavn på en push er ikke tillit — nødvendig gjennomgang, signerte commits og begrensede rettigheter til å publisere er minimum etter Shai-Hulud.

Hva utviklere og sikkerhetsledere bør gjøre nå

Hvis `[email protected]` var installert: fjern det umiddelbart, rens `node_modules`/låsfilene, gjennomgå CI-historien. Rotér alle hemmelige nøkler som kan ha blitt utsatt (npm, GitHub, AWS, Vault, K8s, SSH, `.env`, AI-verktøy). Søk etter uventede GitHub Actions, `.claude/settings.json`, `.vscode/tasks.json` og Bun-relaterte prosesser. Gjennomfør en audit av pakker du publiserer for uautoriserte versjoner. Krev 2FA og kortvarige token for npm/GitHub; begrens hvilke arbeidsflyter som kan publisere. Isoler utviklingsmaskiner som kjørte den skadelige versjonen til forensikeren er ferdig.

Kilder og referanser

← Alle nyheter Verktøy