跳到正文
原文
The Hacker News· [email protected] (The Hacker News)·本站收录 · 原文发表

Tensorlake npm 包被植入 Shai-Hulud 窃密蠕虫

Tensorlake npm Package Compromised to Deliver Shai-Hulud Credential-Stealing Worm

AI 导读

Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。被窃数据包括 npm 与 GitHub token、AWS 凭据、SSH 密钥、.env 文件、加密货币钱包,以及与 Anthropic Claude、Cursor、Kiro、Windsurf 和 Zed 相关的配置和 MCP 文件。建议已安装该版本的用户立即移除并轮换凭据。

阅读原文thehackernews.com