漏洞  ·  2026-10-09

Tensorlake npm SDK 0.5.144 遭 Shai-Hulud 凭据窃取蠕虫入侵,针对 AI 开发者工具(ChainDrop 波次)

漏洞High 影响Global
2026年10月8日,tensorlake npm SDK 的 0.5.144 版本通过一次 npm 来源证明(provenance)认证的发布,发布了混淆恶意软件(Shai-Hulud/ChainDrop 蠕虫变种),该发布基于项目自身的 main 分支构建,此前于10月7日有恶意提交。该蠕虫窃取 GitHub/npm 令牌、AWS 凭据、Kubernetes/Vault 机密、SSH 密钥、浏览器数据、加密钱包和 AI 工具配置(Claude、Cursor、Kiro、Windsurf、Zed 的 MCP 文件);投放 HackBrowserData;建立持久化;执行攻击者提供的远程代码;将自身注入受害者自己的软件包并以受害者发布者身份重新发布;并植入 `.claude/settings.json`/`.vscode/tasks.json` 后门。一个“人质令牌”组件使用窃取的 GitHub 令牌轮询 api.github.com,如果令牌被撤销,则触发破坏性的 PowerShell 例程(可能是 `rm -rf ~`)——移除监控服务必须先于令牌轮换。
这是 Shai-Hulud 首次确认跳入 AI 代理基础设施:该载荷专门外泄 Claude Code、Cursor、Windsurf 和 Zed 的 MCP/配置文件,并植入代理钩子配置,使开发者在 AI 编码代理中打开仓库时重新执行。被攻陷的 AI 工具凭据加上以受害者 npm 身份自我重新发布,将受害者转化为下游消费者的传播载体,而“清除开关”使天真的事件响应变得具有破坏性。这与之前已涵盖的 subql/common 事件有本质区别。
供应链:2026年10月7日,恶意提交以维护者名义推送到上游 main 分支;发布工作流于2026年10月8日将恶意 0.5.144 发布到 npm,并带有有效的 Sigstore 来源证明,因此看起来是合法的。预安装钩子启动一个混淆的基于 Bun 的加载器,投放蠕虫和 HackBrowserData 窃取器,收集机密并自我传播。
tensorlake npm 软件包 0.5.144(最后安全版本 0.5.143);PyPI 和 Cargo 发行版不受影响
移除 tensorlake 0.5.144,固定到 0.5.143 或干净版本;轮换令牌前,先移除衍生的持久化/gh-token 监控服务,以避免触发破坏性的“死人开关”;轮换 npm/GitHub/AWS/Vault/K8s/SSH 凭据;审计仓库中是否注入 .claude/settings.json 和 .vscode/tasks.json 后门以及以你的 npm 身份重新发布的恶意软件包。参考:The Hacker News 和 StepSecurity 的文章。
The Hacker News — Tensorlake npm Package Compromised to Deliver Shai-HuludStepSecurity — Tensorlake npm Compromised (hostage-token worm)Aikido — tensorlake NPM package compromised with Shai Hulud
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →