Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfamilie namens ChainDrop / Shai-Hulud. Die schädliche Version identifiziert - 0.5.144 - wurde aus dem npm-Record entfernt, nachdem unabhängige Analyse in seinem Inhalt einen Vor-Installations-Hook und mehrere Artefakte verfolgt, die Anmeldeinformationen, Exfilter-Geheimnisse zu stehlen, Beharrlichkeit zu erhalten und Remote-Code auszuführen.
Die untersuchten Komponenten zeigen, dass die Verpackung während der Installation eine Vorinstallloch die das Paket / lib / setup.mjs aufgerufen hat. Dieser Boot hat einen ofuscado "loader" geladen, der auf der Laufzeit Bun, die Hauptnutzlast (Paket / lib / Math _ Symbol.js) lief. Das dokumentierte technische Verhalten umfasst die Erfassung von Anmeldeinformationen aus lokalen Dateien und CI-Umgebungen, die Extraktion von Kubernetes und HashiCorp Vault, die Installation der HackBrowserData binär, um Browser-Daten zu stehlen, die Exfiltration von verschlüsselten Informationen und Persistenzmechanismen, die dem Angreifer den Zugriff zu halten, auch wenn die Abhängigkeit entfernt wird.

Unter den Arten von Geheimnissen, die durch die Analysen als Ziel bestätigt werden, sind npm und GitHub-Tokens, AWS-Berechtigungen und Geheimnisse, Vault-Tokens und Anmeldeinformationen, Kubernetes Anmeldeinformationen, SSH-Schlüssel, .env-Dateien, Kryptomoneda-Portfolios und Messaging-Anwendungsdaten. Es wurden auch Verweise auf Konfigurationsdateien identifiziert, die mit IA-Agenten und Assistenzdiensten - z.B. Claude-bezogenen Dateien und anderen Plattformen - verbunden sind, die darauf hindeuten, dass der Schauspieler nach nützlichen Informationen suchte, um IA-Infrastruktur oder Automatisierungs-Agenten auszunutzen.
Der entdeckte Ausbreitungsvektor kombiniert zwei gefährliche Fähigkeiten: einerseits die Wurmlisten-Pakete, die mit der Identität des Publikums des Opfers verbunden sind, erzeugt einen Provenienztest (Sigstore Provance) und reproduziert engagierte Versionen, um andere Opfer zu infizieren; andererseits Pflanzen GitHubs falsche Handlungen Workflows (Ketten ähnlich Copilot / Dependabot) und schreibt Dateien wie .claude json in repos, dass es erreichen kann, so dass die schädliche Last in einem Projekt wieder aktiviert wird. Auch die Verwendung eines Etheum-Vertrags zur Behebung eines Befehls- und Kontrollendpunktes (C2) und die Verwendung öffentlicher Repositories in GitHub als Rückfallmechanismus zur Aufnahme gestohlener Daten wurden dokumentiert.
Konfirmierte Fakten: Version 0.5.144 des Pakets wurde veröffentlicht und dann aus dem npm-Datensatz entfernt; das Paket enthielt einen vorinstallierten Haken, der opussed Dateien aktivierte und eine Payload basierend auf Bun; Malware suchte und entfilterte eine breite Palette von Geheimnissen, verlassen bekannte Binaries (HackBrowserData) und gepflanzte Artefakte in Repositories; es gab schädliche Änderungen an die tensorailake / Diese Ergebnisse stammen aus technischen Berichten, die von Antwortteams veröffentlicht wurden, die die Veröffentlichung und die Artefakte im Projektarchiv analysierten.
Inkognite und Schätzwerte: Die exakte Infektionsskala (Anzahl der betroffenen Einrichtungen oder Organisationen) wurde nicht umfassend publiziert; noch ist der Umfang der tatsächlich ausgenutzten Anmeldeinformationen oder wenn es dem Angreifer gelungen ist, hocheffiziente Konten in bestimmten Unternehmen öffentlich zu kompromittieren. Die Verwendung des "Hostel-Tokens"-Monitors, der Code mit Invoke-Expression betreibt, wenn ein Token aufgehoben wird, wurde in früheren Wellen beobachtet und gilt als Hochrisiko-Taktik; die tatsächliche destruktive Wirkung dieser Routine auf diese Kampagne, wenn sie ausgeführt wurde, bleibt jedoch einer forensischen Untersuchung in betroffenen Hosts unterworfen.
Wer beeinflusst das? Hauptsächlich für Entwickler und Organisationen, die die Version 0.5.144 des tensorlake-Pakets - direkt oder vorübergehend - in Entwicklungsumgebungen, CI / CD, Container oder Basisbilder installiert haben. Der Vektor ist besonders kritisch in automatisierten Pipelines und Umgebungen mit im Ausführungskontext montierten Geheimnissen (z.B. CI-Läufer mit Token mit Berechtigungen, Containern mit Cloud-Berechtigungen oder IA-Agenten mit gespeicherten Schlüsseln). Ebenfalls gefährdet sind diejenigen, die npm Pakete mit der gleichen Betreuer-Identität veröffentlichen, weil der Wurm versucht, diese Anmeldeinformationen wieder zu verwenden, um bösartige Versionen zu verbreiten.
Praktische Folgen: die Exposition eines CI-Tokens oder AWS-Schlüssels kann zu Datenexfiltration, unautorisierten Bereitstellungen, betrügerischen Cloud-Ausgaben, Usurpation von Repository-Konten und seitlichem Verschwenken innerhalb von Unternehmensnetzwerken führen. Die Beharrlichkeit auf der Ebene von Repository und Workflows bedeutet, dass die bloße Beseitigung der Abhängigkeit die Ausrottung des Aktors nicht gewährleistet, wenn der Schauspieler Artefakte im Code hinterlassen hat oder die Verteilungskette von Paketen versäumt hat.
Konkrete und unmittelbare Maßnahmen, die von denen ergriffen werden sollten, die die kompromittierte Version installiert haben: zuerst identifizieren, ob ihre Umgebung die Version 0.5.144 enthält, indem sie Paket.json, Paket-lock.json, Garn.lock, pnpm.-lock.yaml überprüft und Kontrollbefehle auf Projekten und Servern erstellt (z.B. npm ls tensorlake oder grep mit Schlossdateien). Wenn die bösartige Version erscheint, entfernen Sie sie sofort und isolieren Hosts, wo die Einheit installiert wurde.
Zweitens, drehen Sie alle potenziell exponierten Anmeldeinformationen: revoke and reissue npm und GitHub Tokens, AWS Schlüssel und Rollen, Vault Anmeldeinformationen, Kubernetes-Services und jeder SSH-Schlüssel, die in diesen Umgebungen wohnen können. Drehen Sie sie nicht einfach einmal: Jedes Geheimnis, das für den infizierten Prozess zugänglich gewesen sein könnte, sollte als beeinträchtigt und ersetzt betrachtet werden.
Drittens, forensische Suchanfragen durchzuführen: nach Dateien und Prozessen zu suchen, die Paket / lib / setup.mjs oder Paket / lib / Math _ Symbol.js, HackBrowserData Binaries zu erkennen, Cron, Dienstleistungen und programmierte Aufgaben zu überprüfen, und Repositories und GitHub Aktionen auf der Suche nach unbefugten Workflows oder verdächtigen Verpflichtungen (einschließlich .claude / Einstellungen.json und .json und). Isolieren und bewahren Sie Beweise vor der Reinigung, um weitere Untersuchungen zu ermöglichen.

Viertens, hygienisieren Bilder und Läufer: Rebuilden von Containern und Bildern aus vertrauenswürdigen Ursprüngen, nicht wiederverwenden binäre Artefakte, die in kompromittierten Umgebungen und regenerieren Anmeldeinformationen mit Läufern und Agenten verbunden sind. In Rohrleitungen vermeiden Sie die Anbringung von Geheimnissen in flachem Text in Behältern und bevorzugen temporäre und rotierende Mechanismen (z.B. kurzfristige Anmeldeinformationen oder OIDC-Mechanismen).
Schließlich, auf der organisatorischen Ebene, führen Sie Einheit Scannen durch die Flotte von Repositorien und Maschinen, aktivieren Sie die Erkennung von ausgehenden anomale Verhalten (Verbindungen zu verdächtigen Domains wie iseekaigogo [.] com), und stärken Paketpublikationskontrollen (Menschenbewertungen in Releases, Einschränkung von Veröffentlichungsgenehmigungen und Verwendung von überprüfbaren Artefakten Signaturen). Um die Garantien von Provenienz und Minderung von Missbrauch in Unterschriften besser zu verstehen, siehe Sigstore-Dokumentation: https: / / sigstore.dev. Um die Existenz und den Status des betreffenden Pakets und seine Geschichte im Register zu überprüfen, siehe die Seite npm: https: / / www.npmjs.com / Paket / tensorlake und das zugehörige Repository in GitHub: https: / / github.com / tensorlakeai / tensorlake.
Diese Intrusion ist eine neue Iteration der seit August 2026 beobachteten Tendenz, durch die Akteure die JavaScript-Lieferkette angreifen und nun den Fokus auf IA-Infrastruktur und automatisierte Agenten erweitern. Die Betriebsstunde ist klar: Die einfache Anwesenheit einer Einheit in Knoten _ Module kann ein Vektor der Verpflichtung sein, wenn diese Einheit Code in Installationshaken oder in Pipelines mit umfangreichen Berechtigungen betreibt. Review-Publishing-Politiken, minimieren Privilegien in CI-Tokens und die Einrichtung geheimer Erkennung in Repositories sind Maßnahmen, die das Risiko, dass ein ähnliches Ereignis in einer Organisation skalieren deutlich reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GhostAction Campaign verpflichtet Wartungskonten und fügt Workflows zum Exfiltern von Geheimnissen ein
Sicherheitsforscher haben eine massive Anmelde-Diebstahl-Kampagne, die Open-Source-Projekt-Aufbewahrer-Konten nutzt, um schädliche Workflows in GitHub-Repositories einzufügen. N...

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...