Hopp til hovedinnhold

Torsdag 8. oktober

Kompromittert tensorlake 0.5.144 på npm sletter hjemmemappen hvis du trekker tilbake GitHub-tokenet først

torsdag 8. oktober · KI-generert · Kilde: StepSecurity

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Fjern tjenesten gh-token-monitor før du roterer nøkler hvis tensorlake 0.5.144 har vært installert, ellers sletter skadevaren hjemmemappen din.

«Hvis du trekker tilbake GitHub-tokenet den stjal, sletter en bakgrunnsjobb på maskinen din hjemmemappen.» Slik beskriver StepSecurity fella i tensorlake 0.5.144, en kompromittert versjon av TypeScript-SDK-et til Tensorlake, som lager sandkasser og skytjenester for agenter. Versjonen ble publisert på npm 8. oktober kl. 01.12 UTC. Den er nå borte fra registeret, og latest står på 0.5.143.

Angrepet startet i kildekoden, ikke i npm. Den første ondsinnede commiten kom på main i tensorlakeai/tensorlake 7. oktober kl. 01.20 UTC under en vedlikeholders navn, fulgt av sju til uten pull request. Repoets egen release-workflow publiserte deretter pakken. Derfor har den en gyldig provenance-attestasjon på npm. Attestasjonen sier hvor pakken ble bygget, ikke at koden er trygg.

Ved installasjon kjører en preinstall-hook setup.mjs, som hopper over seg selv i CI og dermed sikter på utviklermaskiner. Den laster ned Bun og kjører en obfuskert fil på 856 KB. Skadevaren tar GitHub- og npm-tokens, skynøkler, Kubernetes- og Vault-hemmeligheter, SSH-nøkler, lagrede nettleserpassord og konfigurasjon for Claude, Cursor og Windsurf. Dataene krypteres og legges i et offentlig repo i offerets konto med beskrivelsen «Shai-Hulud: Here We Go Again», eller sendes til iseekaigogo.com.

«Alle hemmeligheter prosessen har tilgang til kan være eksponert, og persistensen kan holde på angriperens tilgang etter at den berørte avhengigheten er fjernet.» — Socket, sitert av The Hacker News

Spredningen treffer KI-verktøyene direkte. Med et stjålet GitHub-token committer ormen .claude/settings.json og .vscode/tasks.json til offerets repoer, med den falske forfatteren claude@users.noreply.github.com og meldingen «chore: update dependencies». Skadevaren kjører da på nytt når noen åpner prosjektet i Claude Code eller VS Code. Med et npm-token republiserer den offerets egne pakker.

Gisseltokenet gjør ryddingen farlig. Tjenesten gh-token-monitor sjekker tokenet mot GitHub-API-et hvert 60. sekund i opptil 24 timer. Avviser GitHub det, kjører den rm -rf ~/, eller sletter brukerprofilen med PowerShell på Windows. Kampanjen går under navnet ChainDrop, som ble dokumentert første gang tidlig i august med hundrevis av kompromitterte npm-pakker.

Hva bør du gjøre?

  1. Kjør npm ls tensorlake og søk i lockfilene etter 0.5.144. Sjekk også om du har klonet eller pullet main i tensorlakeai/tensorlake siden 7. oktober og kjørt npm install i typescript/.
  2. Se etter mappen ~/.config/gh-token-monitor/ og stopp tjenesten før du trekker tilbake noe token. På Linux gjør du det med systemctl --user disable --now gh-token-monitor.service, på Windows ligger den som en planlagt oppgave som kjører monitor.ps1.
  3. Roter deretter GitHub- og npm-tokens, skynøkler, SSH-nøkler, hemmeligheter i .env-filer, nøkler til KI-verktøy og lagrede nettleserpassord.
  4. Let etter .claude- og .vscode-filer du ikke har lagt til, commits fra claude@users.noreply.github.com og nye offentlige repoer med Shai-Hulud-beskrivelsen.
  5. Pin tensorlake til 0.5.143 og sett ignore-scripts=true i .npmrc for å stoppe install-hooks.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.