As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada à família de ataques conhecida como ChainDrop / Shai-Hulud. A versão maliciosa identificada —0.5.144— foi retirada do registro de npm após análise independentes rastrear em seu conteúdo um gancho de pré-instalação e múltiplos artefatos destinados a roubar credenciais, exfiltrar segredos, manter persistência e executar código remoto.
Os componentes pesquisados mostram que, durante a instalação, o pacote executava um preinstall hook que invocava o pacote package/lib/setup.mjs. Esse arranque carregava um “loader” ofuscado que executava, sobre o runtime Bun, o payload principal (package/lib/Math_Symbol.js). O comportamento técnico documentado inclui coleta de credenciais de arquivos locais e ambientes de CI, extração de Kubernetes e HashiCorp Vault, instalação do binário HackBrowserData para roubar dados de navegadores, exfiltração de informações criptografadas e mecanismos de persistência que permitem ao atacante manter acesso mesmo se a dependência for eliminada.

Entre os tipos de segredos confirmados como objetivo pelas análises estão tokens de npm e GitHub, credenciais e segredos da AWS, tokens e credenciais de Vault, credenciais de Kubernetes, chaves SSH, arquivos .env, carteiras de criptomoedas e dados de aplicativos de mensagens. Também foram identificadas referências a arquivos de configuração associados a agentes de IA e serviços de assistentes - por exemplo, arquivos relacionados com Claude e outras plataformas -, sugerindo que o ator buscava informações úteis para explorar infra-estruturas de IA ou agentes de automação.
O vetor de propagação detectado combina duas capacidades perigosas: por um lado, o verme enumera pacotes associados à identidade do publicador da vítima, gera um teste de procedência (Sigstore provenance) e volta a publicar versões comprometidas para infectar outras vítimas; por outro, planta fluxos de trabalho do GitHub Actions falsos (correnciais semelhantes a Copilot/Dependabot) e escreve arquivos como .claude/settings.json e .vscode/tasks.json em repos que pode alcançar, de modo que a carga maliciosa se reactive quando um desenvolvedor abra o projeto em certas ferramentas. Também foi documentado o uso de um contrato Ethereum para resolver um endpoint de comando e controle (C2) e o uso de repositórios públicos no GitHub como mecanismo de fallback para alojar dados roubados.
Factos confirmados: a versão 0.5.144 do pacote foi publicada e depois retirada do registro de npm; o pacote continha um pré-install hook que ativava arquivos ofuscados e um payload baseado em Bun; o malware buscava e exfiltrava uma ampla gama de segredos, deixava binários conhecidos (HackBrowserData) e plantava artefatos em repositórios; houve commits maliciosos ao repositório tensorlakeai/tensorlake e a primeira modificação relatada foi em 7 de outubro de 2026, segundo análise publicada por terceiros. Essas conclusões vêm de relatórios técnicos publicados por equipes de resposta que analisaram o release e os artefatos no repositório.
Incógnitas e estimativas: a escala exata da infecção (número de instalações afetadas ou organizações comprometidas) não foi publicada de forma exaustiva; também não está confirmado publicamente o alcance de credenciais efetivamente exploradas ou se o atacante conseguiu comprometer contas de alto impacto em empresas concretas. O uso do monitor “hostage token” que executa código com Invoke-Expression quando um token foi revogado foi observado em ondas prévias e é considerada uma tática de alto risco; no entanto, o impacto destrutivo real dessa rotina nessa campanha, se chegou a ser executado, permanece sujeito a pesquisa forense em hosts afetados.
Quem afeta isto? Principalmente desenvolvedores e organizações que tenham instalado a versão 0.5.144 do pacote tensorlake (directa ou transitivamente) em ambientes de desenvolvimento, CI/CD, contêineres ou imagens base. O vetor é especialmente crítico em pipelines automatizados e ambientes com segredos montados no contexto de execução (por exemplo, runners de CI com tokens com permissões, contêineres com credenciais de nuvem ou agentes de IA com chaves armazenadas). Também estão em risco aqueles que publicam pacotes npm com a mesma identidade de maintainer, porque o verme tenta reutilizar essas credenciais para propagar versões maliciosas.
Conseqüências práticas: a exposição de um token de CI ou de uma chave da AWS pode derivar em exfiltração de dados, implantaçãos não autorizados, gastos fraudulentos na nuvem, usurpação de contas de repositório e pivoteo lateral dentro de redes corporativas. A persistência ao nível do repositório e dos fluxos de trabalho significa que a mera eliminação da dependência não garante a erradicação do ator se este tiver deixado artefatos no código ou tiver se recusado a cadeia de distribuição de pacotes.
Medidas concretas e imediatas que deveriam tomar quem tiver instalado a versão comprometida: primeiro, identificar se o seu ambiente contém a versão 0.5.144 revisando package.json, package-lock.json, yarn.lock, pnpm-lock.yaml e executando comandos de inspeção em projetos e build servers (por exemplo, npm ls tensorlake ou grep recorrendo aos ficheiros de lock). Se a versão maliciosa aparecer, eliminá-la imediatamente e isolar hosts onde se instalou a dependência.
Segundo, rotar todas as credenciais potencialmente expostas: revogar e reemitir tokens de npm e GitHub, chaves e papéis da AWS, credenciais de Vault, contas de serviço de Kubernetes e qualquer chave SSH que possa ter residido nesses ambientes. Não se limita a rodar uma única vez: cada secret que pudesse ter sido acessível ao processo infectado deve ser considerado comprometido e substituído.
Terceiro, realizar pesquisas forenses: procurar arquivos e processos que correspondam a package/lib/setup.mjs ou package/lib/Math_Symbol.js, detectar binários HackBrowserData, revisar cron, serviços e tarefas agendadas, e auditar os repositórios e GitHub Actions em busca de workflows não autorizados ou commits suspeitos (incluindo arquivos .claude/settings.json e .vscode/tasks.json). Aislar e preservar evidências antes de limpar para permitir pesquisa posterior.

Quarto, higienizar imagens e runners: reconstruir contêineres e imagens desde origens de confiança, não reutilizar artefatos binários que tenham estado em ambientes comprometidos e regenerar credenciais associadas a runners e agentes. Em pipelines, evitar montar segredos em texto plano em contentores e preferir mecanismos temporários e rotativos (por exemplo, credenciais de curta duração ou mecanismos de OIDC onde possível).
Por último, a nível organizacional, executar digitalização de dependências através da frota de repositórios e máquinas, ativar detecção de comportamento anómalo saliente (conexões a domínios suspeitos como iseekaigogo[.]com), e fortalecer controles de publicação de pacotes (revisiones humanas em releases, restrição de permissões de publicação e uso de assinaturas de artefatos verificáveis). Para entender melhor as garantias de proveniência e mitigação de abuso em assinaturas, consultar documentação da Sigstore: https://sigstore.dev. Para verificar a existência e o estado do pacote em causa e o seu histórico no registo, ver a página do npm: https://www.npmjs.com/package/tensorlake e o repositório associado no GitHub: https://github.com/tensorlakeai/tensorlake.
Esta intrusão é uma nova iteração da tendência observada desde agosto de 2026 pela qual atores atacam a cadeia de fornecimento de JavaScript e, agora, estendem o foco para infraestrutura de IA e agentes automatizados. A lição operacional é clara: a simples presença de uma dependência em node_modules pode ser um vetor de compromisso quando essa dependência executa código em hooks de instalação ou em pipelines com permissões extensos. Rever políticas de publicação, minimizar privilégios em Tokens de CI e configurar detecção de segredos em repositórios são medidas que reduzem consideravelmente o risco de um incidente similar escale dentro de uma organização.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...

A Dinamarca confirma acessos não autorizados ao CPR que afectaram 8,8 milhões de registos
O governo da Dinamarca confirmou que durante cerca de dez dias em setembro houve acessos não autorizados a registros Central Person Register (CPR), a base de dados nacional da p...