Tensorlake npm SDK скомпрометирован: кража учетных данных и распространение через ChainDrop
В пакет npm SDK для Tensorlake, инфраструктуры ИИ-агентов, внедрили вредоносный код. Злоумышленники использовали ChainDrop / Shai-Hulud для компрометации цепочки поставок. Версия 0.5.144 содержит обфусцированный вредоносный код, который крадет учетные данные, эксфильтрует секреты, обеспечивает персистентность и выполняет удаленно поставляемый код.
Пакет устанавливается примерно 12 тысяч раз в неделю. Вредоносный код запускается через preinstall hook, который выполняется во время установки пакета. Это дает злоумышленникам возможность получить доступ к системе до того, как сгенерированный код попадет в песочницу. Вредоносный код нацелен на токены npm, GitHub, учетные данные AWS, HashiCorp Vault и Kubernetes, а также SSH-ключи и другие файлы.
ⓘ ChainDrop / Shai-Hulud
ChainDrop и Shai-Hulud — это названия кампаний по компрометации цепочки поставок, нацеленных на пакеты npm. В августе 2026 года они были использованы для заражения пакетов keyv, cacheable и других. В ходе этих атак использовался загрузчик setup.mjs, который запускал обфусцированный полезный груз Math_Symbol.js. Украденные учетные данные издателя позволяли вредоносному коду распространяться на другие пакеты.
Источники: Socket · The Hacker News
@cbunit
В пакет npm SDK для Tensorlake, инфраструктуры ИИ-агентов, внедрили вредоносный код. Злоумышленники использовали ChainDrop / Shai-Hulud для компрометации цепочки поставок. Версия 0.5.144 содержит обфусцированный вредоносный код, который крадет учетные данные, эксфильтрует секреты, обеспечивает персистентность и выполняет удаленно поставляемый код.
Пакет устанавливается примерно 12 тысяч раз в неделю. Вредоносный код запускается через preinstall hook, который выполняется во время установки пакета. Это дает злоумышленникам возможность получить доступ к системе до того, как сгенерированный код попадет в песочницу. Вредоносный код нацелен на токены npm, GitHub, учетные данные AWS, HashiCorp Vault и Kubernetes, а также SSH-ключи и другие файлы.
ⓘ ChainDrop / Shai-Hulud
ChainDrop и Shai-Hulud — это названия кампаний по компрометации цепочки поставок, нацеленных на пакеты npm. В августе 2026 года они были использованы для заражения пакетов keyv, cacheable и других. В ходе этих атак использовался загрузчик setup.mjs, который запускал обфусцированный полезный груз Math_Symbol.js. Украденные учетные данные издателя позволяли вредоносному коду распространяться на другие пакеты.
Источники: Socket · The Hacker News
@cbunit