何が起きたか
2026年10月8日、tensorlake npm SDKのバージョン0.5.144が、難読化されたマルウェア(Shai-Hulud/ChainDropワームの亜種)を、10月7日の不正コミット後にプロジェクト自身のmainブランチからビルドされたnpmの証明書帰属(provenance)付きリリース経由で配信した。このワームは、GitHub/npmトークン、AWS認証情報、Kubernetes/Vaultシークレット、SSHキー、ブラウザデータ、暗号通貨ウォレット、AIツール設定(Claude、Cursor、Kiro、Windsurf、Zed MCPファイル)を窃取し、HackBrowserDataをドロップし、永続化を確立し、攻撃者提供のリモートコードを実行し、被害者自身のパッケージに自身を注入して被害者のパブリッシャーIDで再公開し、`.claude/settings.json`/`.vscode/tasks.json`のバックドアを仕掛ける。「人質トークン」コンポーネントは、窃取したGitHubトークンでapi.github.comをポーリングし、トークンが失効した場合、破壊的なPowerShellルーチン(潜在的に`rm -rf ~`)をトリガーする — モニターサービスの削除はトークンローテーションより先に行う必要がある。
なぜ重要か
これはShai-HuludがAIエージェントインフラに侵入した最初の確認事例である。ペイロードは特にClaude Code、Cursor、Windsurf、ZedのMCP/設定ファイルを外部送信し、開発者がAIコーディングエージェントでリポジトリを開くと再実行されるようにエージェントフック設定を仕掛ける。侵害されたAIツール認証情報と、被害者のnpm IDでの自己再公開により、被害者は下流の消費者への伝播ベクターとなり、ワイプスイッチは素朴なインシデント対応を破壊的なものにする。これは既に報告済みのsubql/commonインシデントとは本質的に異なる。
攻撃経路
サプライチェーン:2026年10月7日に保守担当者の名前で不正コミットがupstreamのmainブランチにプッシュされた。リリースワークフローは2026年10月8日に悪意のある0.5.144をnpmに有効なSigstore証明書帰属の証明書付きで公開したため、正当に見える。preinstallフックは難読化されたBunベースのローダーを起動し、ワームとHackBrowserData窃取ツールをドロップし、シークレットを収集し、自己伝播する。
影響を受けるシステム
tensorlake npmパッケージ 0.5.144(最後の安全なバージョンは0.5.143)。PyPIおよびCargoディストリビューションは影響なし
緩和策
tensorlake 0.5.144を削除し、0.5.143またはクリーンなバージョンに固定する。トークンをローテーションする前に、生成された永続化/gh-token-monitorサービスを削除して、破壊的なデッドマンスイッチをトリガーしないようにする。npm/GitHub/AWS/Vault/K8s/SSH認証情報をローテーションする。注入された`.claude/settings.json`および`.vscode/tasks.json`のバックドアと、自身のnpm IDで再公開された悪意のあるパッケージがないかリポジトリを監査する。参照:The Hacker NewsおよびStepSecurityの記事。