凭证盗取恶意软件'Shai-Hulud'通过npm包入侵AI基础设施平台Tensorlake,发布数分钟内被检测,但实际影响仍不明确。
凭证窃取型蠕虫Shai-Hulud感染了Tensorlake SDK npm包的最新版本0.5.144。多名安全研究人员在周四检测到了这一感染。该SDK每周约有12,000次下载,GitHub星标超过1,000个,其受欢迎程度意味着恶意版本对其用户群体构成重大风险。
分析显示,被感染的包与ChainDrop共享代码和技术,ChainDrop是Shai-Hulud的一个变体,曾在8月份感染过包括keyv和flat-cache在内的npm依赖项。与其他Shai-Hulud变体一样,该版本被设计用来窃取凭证并自我传播。根据供应链安全公司SafeDep的说法,它针对加密钱包、浏览器密码、GitHub Actions密钥、云凭证和服务账户令牌,窃取并泄露这些凭证,同时与其命令与控制基础设施保持开放通道以获取进一步指令。
该变体包含一项特别恶意的功能:它监控被盗的GitHub令牌,如果某个令牌被撤销,可以在特定条件下触发删除受感染用户的主目录,从而增加清除工作的复杂性。Socket建议在恢复对密钥的访问权限之前,从受信任的源重建被感染的系统,而研究人员建议在撤销受影响的凭证之前禁用恶意令牌监控。
Tensorlake是一个云原生平台,用于运行隔离的AI代理和不受信任的AI生成的代码,被感染的SDK用于创建和管理Tensorlake环境。Socket警告称,SDK的安装脚本在开发者机器或构建服务器上执行,位于Tensorlake沙箱保护之外,可能在任何AI生成的代码运行之前就已经破坏了主机。Socket指出:"团队可能隔离代理生成的代码,同时在能够访问部署凭证和其他密钥的开发工作站、应用服务器或构建运行器上安装其SDK。安装期间执行的代码继承安装过程的权限。"
该恶意版本的暴露时间有限。根据Socket的说法,被感染的包在周四早上UTC时间发布到npm,十一分钟后被其检测引擎标记。npm删除了该版本,Tensorlake随后下架了该包,发布了版本0.5.145作为替代品。Tensorlake用户应验证自己未安装被感染的版本。