事件持续更新
Tensorlake npm 包被投毒植入窃密蠕虫
先了解这件事
AI 综述
Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。
AI 根据报道生成 · 3 小时前更新
最新进展10月8日 13:46
Tensorlake npm 包恶意版本 0.5.144 被植入 Shai-Hulud 窃密蠕虫,该版本已被下架。后续时间线
10月8日
- The Hacker NewsTensorlake npm 包被植入 Shai-Hulud 窃密蠕虫
Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。被窃数据包括 npm 与 GitHub token、AWS 凭据、SSH 密钥、.env 文件、加密货币钱包,以及与 Anthropic Claude、Cursor、Kiro、Windsurf 和 Zed 相关的配置和 MCP 文件。建议已安装该版本的用户立即移除并轮换凭据。
相关讨论
关注度走势
每天新增来源
- 10月8日 新增 1 个来源(1 家媒体、0 个账号)