跳到正文
事件持续更新

Tensorlake npm 包被投毒植入窃密蠕虫

1 篇报道1 个报道来源5 小时前更新

先了解这件事

AI 综述

Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。

AI 根据报道生成 · 3 小时前更新

后续时间线

10月8日
  1. The Hacker News
    Tensorlake npm 包被植入 Shai-Hulud 窃密蠕虫

    Tensorlake 的 TypeScript SDK npm 包 tensorlake 遭 ChainDrop / Shai-Hulud 供应链攻击,恶意版本 0.5.144 已被下架。该版本通过 preinstall 钩子启动混淆加载器,在 Bun 运行时执行窃密与自我传播蠕虫,收集本地文件、CI 环境、Kubernetes 和 Vault 中的凭据,并投放 HackBrowserData 二进制、外传数据、在主机上建立持久化。被窃数据包括 npm 与 GitHub token、AWS 凭据、SSH 密钥、.env 文件、加密货币钱包,以及与 Anthropic Claude、Cursor、Kiro、Windsurf 和 Zed 相关的配置和 MCP 文件。建议已安装该版本的用户立即移除并轮换凭据。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

1 天共 1 个·最多 1(10月8日)·今天 1

  • 10月8日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

当前关注度 44·可比范围峰值 44(10月8日 16:00)·近 24 小时可比范围变化 –

020406010月8日15:0010月8日16:0010月8日17:0010月8日18:00