Tensorlake-npm-Paket durch Shai-Hulud-Angriff auf die Lieferkette kompromittiert
Die bösartige Version 0.5.144 des Tensorlake SDK wurde auf npm veröffentlicht und verbreitete einen credential-stealing Wurm, der KI-Infrastruktur und Cloud-Secrets ins Visier nimmt.
Automatisch aus dem englischen Original übersetzt.
Das npm-Paket Tensorlake, ein TypeScript SDK für die Entwicklung von Anwendungen auf den Tensorlake-Cloud-Diensten, wurde Opfer eines ausgefeilten Angriffs auf die Lieferkette. Am 8. Oktober 2026 stellten Sicherheitsforscher fest, dass die Version 0.5.144 obfuskierte Malware enthielt, die darauf ausgelegt war, Zugangsdaten zu stehlen und sich in Entwicklerumgebungen zu verbreiten.
Dieser Vorfall ist Teil der umfassenderen ChainDrop-Kampagne, die die Shai-Hulud-Wurm-Variante nutzt, um Software-Lieferketten anzugreifen. Das schädliche Paket wurde inzwischen aus dem npm-Registry entfernt, aber Entwickler, die es während des Zeitfensters der Kompromittierung installiert haben, sind weiterhin das Risiko eines dauerhaften unbefugten Zugriffs und einer Datenexfiltration ausgesetzt.
Was passiert ist
Angreifer verschafften sich Zugang zum Tensorlake-Repository und pusheten bösartigen Code unter dem Namen eines Maintainers auf den main-Branch. Der erste rogue Commit erfolgte am 7. Oktober 2026 um 01:20 Uhr UTC. Am folgenden Tag veröffentlichte der automatisierte Release-Workflow des Repositoriums die Version 0.5.144 im öffentlichen npm-Registry. Diese Abfolge deutet darauf hin, dass die Angreifer die Wartungspipeline kompromittiert haben und nicht nur den Kanal zur Paketverteilung.
Das kompromittierte Paket enthält einen preinstall-Hook, der eine JavaScript-Loader-Datei namens "package/lib/setup.mjs" ausführt. Dieser Loader startet die primäre Payload "package/lib/Math_Symbol.js" über die Bun-Runtime. Die Payload ist ein obfuskierter Wurm, der Zugangsdaten sammelt, Persistenz auf dem Hostsystem herstellt und remote bereitgestellten Code ausführt. Das Sicherheitsunternehmen Socket stellte fest, dass die Fähigkeiten der Malware weit über einfaches Keylogging hinausgehen, da sie den Zugriff auch nach Entfernung der Abhängigkeit aufrechterhalten kann.
Der Wurm ist so konzipiert, dass er sich selbst propagiert. Er enumerates andere Pakete, die mit der Publishing-Identität des Opfers verbunden sind, erstellt gefälschte Sigstore-Provenance-Datensätze und republished kompromittierte Versionen dieser Pakete. Dieser Mechanismus ermöglicht es der Infektion, sich lateral durch das eigene Software-Ökosystem des Entwicklers auszubreiten, was potenziell Downstream-Nutzer beeinträchtigt, die anderen Projekten des Entwicklers vertrauen.
Wichtige Details
- Bösartige Version: Nur die Version 0.5.144 des tensorlake-Pakets ist als kompromittiert bestätigt.
- Payload-Ausführung: Die Malware nutzt einen preinstall-Hook, um einen obfuskierten Loader über die Bun-Runtime auszuführen.
- Ziel der Daten: Der Stealer sammelt npm-Tokens, GitHub-Tokens, AWS-Zugangsdaten, HashiCorp Vault Secrets, Kubernetes-Zugangsdaten, SSH-Schlüssel, .env-Dateien und Kryptowährungs-Wallets.
- Integration von KI-Tools: Er zielt spezifisch auf Konfigurationsdateien von KI-Coding-Assistenten wie Anthropic Claude, Cursor, Kiro, Windsurf und Zed ab.
- Persistenzmechanismus: Die Malware schreibt Einstellungen in .claude/settings.json und .vscode/tasks.json, um sicherzustellen, dass sie ausgeführt wird, wenn Entwickler Projekte in diesen Editoren öffnen.
- Command and Control: Der Wurm verwendet einen Ethereum-Contract, um seinen C2-Endpoint (iseekaigogo[.]com) aufzulösen, und nutzt GitHub-Repositories als Fallback für die Staging gestohlener Daten.
Hintergrund
Angriffe auf die Lieferkette treten auf, wenn Angreifer eine vertrauenswürdige Drittanbieterkomponente, wie eine Bibliothek oder ein Framework, kompromittieren, um Malware an deren Nutzer zu verteilen. In diesem Fall ist der Angriffsvektor das npm-Registry, der Standard-Paketmanager für Node.js- und TypeScript-Ökosysteme. Da Entwickler oft Paketen von bekannten Maintainers vertrauen, prüfen sie Updates möglicherweise nicht genau, wodurch bösartiger Code leicht in Produktionsumgebungen eindringen kann.
Der Shai-Hulud-Wurm zeichnet sich durch seinen Fokus auf KI-Agenten-Infrastruktur aus. Je mehr Unternehmen KI-Coding-Assistenten in ihre Workflows integrieren, desto wertvoller werden diese Tools als Ziele. Sie haben oft breiten Zugriff auf Codebasen, Umgebungsvariablen und interne APIs. Indem die Angreifer die Konfigurationsdateien von Tools wie Claude Code und VS Code ins Visier nehmen, stellen sie sicher, dass ihre Malware aktiviert wird, wann immer ein Entwickler mit seinem Projekt interagiert. Dies schafft einen persistenten Fußabdruck, der mit standardmäßigen Methoden zur Paketentfernung schwer zu eliminieren ist.
Warum es wichtig ist
Für Teams, die ihre eigene Software betreiben, verdeutlicht dieser Vorfall die Fragilität des Vertrauens in Open-Source-Abhängigkeiten. Selbst wenn Sie ein Paket zunächst überprüfen, kann ein kompromittiertes Maintainer-Konto oder eine Build-Pipeline jederzeit Malware injizieren. Die Tatsache, dass der Wurm andere Pakete unter der Identität des Opfers republished, bedeutet, dass eine einzelne Kompromittierung Ihren Ruf schädigen und Ihr gesamtes Portfolio an Tools infizieren kann. Diese laterale Bewegung macht die Eindämmung erheblich schwieriger als die Entfernung einer einzelnen schlechten Abhängigkeit.
Die gezielte Attacke auf KI-Coding-Assistenten birgt ein neues Risiko für Entwicklungsworkflows. Diese Tools operieren oft mit erhöhten Privilegien, um Code zu lesen und zu schreiben, auf lokale Dateien zuzugreifen und mit Terminal-Befehlen zu interagieren. Wenn ein Angreifer die Kontrolle über diese Agenten erlangt, kann er sensible Logik exfiltrieren, Backdoors in Quellcode einschleusen oder Secrets stehlen, die in lokalen Umgebungsdateien gespeichert sind. Für Self-Hosting-Teams bedeutet dies, dass lokale Entwicklungsmaschinen nun kritische Sicherheitsperimeter sind, die denselben Schutzgrad wie Produktionsserver erfordern.
Darüber hinaus demonstriert die Taktik des "hostage token" eine aggressive Eskalationsstrategie. Wenn ein Opfer ein gestohlenes GitHub-Token widerruft, erkennt die Malware diese Änderung und führt eine destruktive PowerShell-Routine aus. Diese Anti-Forensik-Maßnahme discourages einfache Remediationsschritte wie Token-Rotation und zwingt Organisationen zu vollständigen Systembereinigungen. Es unterstreicht die Notwendigkeit umfassender Incident-Response-Pläne, die persistente Bedrohungen berücksichtigen, die in Entwicklungstools eingebettet sind.
Was Sie tun können
- Installierte Versionen prüfen: Verifizieren Sie sofort, ob die Version 0.5.144 des tensorlake-Pakets in Ihren Projekt-Dependencies oder Lock-Files vorhanden ist.
- Alle Zugangsdaten rotieren: Wenn Sie die bösartige Version installiert haben, rotieren Sie alle npm-Tokens, GitHub-Tokens, AWS-Keys, SSH-Schlüssel und alle anderen Secrets, die von Ihrer Entwicklungsumgebung aus zugänglich sind.
- KI-Konfigurationen inspizieren: Prüfen Sie Ihre Repositories auf unerwartete Änderungen an den Dateien .claude/settings.json und .vscode/tasks.json und entfernen Sie verdächtige Einträge.
- Veröffentlichte Pakete auditieren: Überprüfen Sie Ihre anderen veröffentlichten npm-Pakete auf nicht autorisierte Versionen oder Änderungen an Provenance-Datensätzen, die auf laterale Propagation hindeuten könnten.
- CI/CD-Pipelines überwachen: Suchen Sie nach unbekannten GitHub Actions Workflows oder Commits, die auf gefälschte Copilot-/Dependabot-Prozesse in Ihren Repositories verweisen.
- Nach Persistenz scannen: Verwenden Sie Endpoint-Detection-Tools, um nach der HackBrowserData-Binary zu suchen, und überwachen Sie ungewöhnliche PowerShell-Aktivitäten, die Invoke-Expression beinhalten.
"Alle Secrets, die für den ausführenden Prozess zugänglich sind, können exponiert werden, und die Persistenz kann den Angreiferzugriff auch nach Entfernung der betroffenen Abhängigkeit aufrechterhalten." — Socket



