2026年10月9日星期五
AI 基础设施 · 新闻与分析
首页 › 政策 › 报道
政策 · 报道

凭证盗取恶意软件'Shai-Hulud'通过npm包入侵AI基础设施平台Tensorlake,发布数分钟内被检测,但实际影响仍不明确。

暴露开源软件供应链作为AI基础设施的威胁向量;显示基础设施提供商对第三方软件包的运维风险,即使快速检测也难以完全避免,强化供应链安全治理的必要性。
行业媒体Slicast · 2026年10月8日 UTC 16:54 · 全球 · 来源: The Register
重要度 60

凭证窃取型蠕虫Shai-Hulud感染了Tensorlake SDK npm包的最新版本0.5.144。多名安全研究人员在周四检测到了这一感染。该SDK每周约有12,000次下载,GitHub星标超过1,000个,其受欢迎程度意味着恶意版本对其用户群体构成重大风险。

分析显示,被感染的包与ChainDrop共享代码和技术,ChainDrop是Shai-Hulud的一个变体,曾在8月份感染过包括keyv和flat-cache在内的npm依赖项。与其他Shai-Hulud变体一样,该版本被设计用来窃取凭证并自我传播。根据供应链安全公司SafeDep的说法,它针对加密钱包、浏览器密码、GitHub Actions密钥、云凭证和服务账户令牌,窃取并泄露这些凭证,同时与其命令与控制基础设施保持开放通道以获取进一步指令。

该变体包含一项特别恶意的功能:它监控被盗的GitHub令牌,如果某个令牌被撤销,可以在特定条件下触发删除受感染用户的主目录,从而增加清除工作的复杂性。Socket建议在恢复对密钥的访问权限之前,从受信任的源重建被感染的系统,而研究人员建议在撤销受影响的凭证之前禁用恶意令牌监控。

Tensorlake是一个云原生平台,用于运行隔离的AI代理和不受信任的AI生成的代码,被感染的SDK用于创建和管理Tensorlake环境。Socket警告称,SDK的安装脚本在开发者机器或构建服务器上执行,位于Tensorlake沙箱保护之外,可能在任何AI生成的代码运行之前就已经破坏了主机。Socket指出:"团队可能隔离代理生成的代码,同时在能够访问部署凭证和其他密钥的开发工作站、应用服务器或构建运行器上安装其SDK。安装期间执行的代码继承安装过程的权限。"

该恶意版本的暴露时间有限。根据Socket的说法,被感染的包在周四早上UTC时间发布到npm,十一分钟后被其检测引擎标记。npm删除了该版本,Tensorlake随后下架了该包,发布了版本0.5.145作为替代品。Tensorlake用户应验证自己未安装被感染的版本。

阅读原文
凭证盗取恶意软件'Shai-Hulud'通过npm包入侵AI基础设施平台Tensorlake,… · Slicast