Tensorlake npm 包被植入 Shai-Hulud 窃密蠕虫
Tensorlake npm Package Compromised to Deliver Shai-Hulud Credential-Stealing Worm
AI 导读
Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。被窃数据包括 npm 与 GitHub token、AWS 凭据、SSH 密钥、.env 文件、加密货币钱包,以及与 Anthropic Claude、Cursor、Kiro、Windsurf 和 Zed 相关的配置和 MCP 文件。建议已安装该版本的用户立即移除并轮换凭据。