关键词
病毒
⚡ 突发速报:主流开源安全团队 Socket 披露,Tensorlake 官方用于沙箱管理与数据摄取的 TypeScript SDK npm 包tensorlake遭到 ChainDrop / Shai-Hulud 蠕虫式供应链投毒。恶意版本0.5.144植入了针对 AI 开发者与云原生环境的自传播木马,目前官方已紧急下架该版本。
![]()
攻击链解析:两阶段混淆与无感知执行
本次供应链污染精准利用了 npm 的生命周期机制,其攻击执行链路分为三个阶段:
- 第一阶段(安装触发):
恶意版本在
package.json中注入了preinstall钩子,开发者一旦执行npm install tensorlake,系统便在编译阶段自动拉起package/lib/setup.mjs。 - 第二阶段(内嵌运行时):
该脚本解密一个深度混淆的 Loader,并借助预打包的独立Bun 运行时环境直接拉起主木马核心
package/lib/Math_Symbol.js,绕过传统 Node.js 环境监测。 - 第三阶段(横向搜刮与持久化):
木马在本地释放开源凭据窃取工具
HackBrowserData,并在系统级注册自启服务留存后门,支持随时接收远程黑客下发的控制指令(RCE)。
与传统宽泛搜刮不同,此木马带有极其强烈的“AI 生态开发者定向收割”特征,深度扫描以下资产:
- 主流 AI 编辑器与协议资产:
针对 Anthropic Claude、Cursor IDE、Kiro、Windsurf 以及MCP(Model Context Protocol)配置文件,提取本地存储的 API Key 与通信凭证。
- 代码托管与云原生资产:
检索
.npmrcToken、GitHub Personal Access Token、AWS AccessKey、HashiCorp Vault 密钥以及 Kubernetes 集群管理凭证。 - 本地核心机密:
递归遍历所有工程目录下的
.env文件、SSH 密钥对及主流加密货币钱包目录。
该攻击绝非单点泄密。安全研究表明,它具有完整的自传播机制:
木马在拿到本地 npm 发布令牌(Publish Token)与 GitHub 权限后,会尝试检索受害者机器上有发包权限的其他开源项目或内部私有包,将自身相同的恶意载荷自动版本发布(Auto-publish),把受害开发者直接转化为下一轮供应链攻击的“感染源”。
️ 应急响应指南:仅删包无法清除后门
凡在构建系统或本地环境安装过tensorlake@0.5.144的团队,必须按“整机失陷”标准处置:
- 强制降级或剔除依赖:
检查
package-lock.json与pnpm-lock.yaml,锁定至安全版本或暂时移除。 - 全面吊销全网凭据:
立即撤销开发机上保存的 npm Token、GitHub SSH/PAT、AWS/GCP 云密钥以及 AI 平台(Anthropic/OpenAI/Cursor)的一切 API Key。
- 排查系统持久化驻留:
检查
Cron、注册表自启动项、/tmp与临时目录中的异常可执行文件,建议对已受染机器实施重装重置。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.