Gói npm Tensorlake bị xâm nhập để phát tán sâu đánh cắp thông tin xác thực Shai-Hulud

Gói npm "tensorlake", một bộ công cụ phát triển phần mềm (SDK) TypeScript cho các ứng dụng, môi trường sandbox và dịch vụ đám mây của Tensorlake, đã bị xâm nhập trong một cuộc tấn công chuỗi cung ứng ChainDrop / Shai-Hulud. Phiên bản độc hại 0.5.144 "chứa mã độc đã được làm xáo trộn nhằm thu thập thông tin xác thực, đánh cắp bí mật, duy trì sự hiện diện và thực thi mã từ xa", Socket cho biết.
npm package compromised

Gói npm được biết đến với tên gọi "tensorlake," một bộ công cụ phát triển phần mềm (SDK) TypeScript cho các ứng dụng, sandbox và dịch vụ đám mây của Tensorlake, đã bị xâm nhập như một phần của cuộc tấn công chuỗi cung ứng ChainDrop / Shai-Hulud.

Phiên bản độc hại 0.5.144 "chứa mã độc đã được làm xáo trộn nhằm thu thập thông tin xác thực, đánh cắp bí mật, duy trì persistence (sự hiện diện lâu dài) và thực thi mã được cung cấp từ xa," Socket cho biết. Phiên bản 0.5.144 hiện không còn khả năng tải xuống từ kho lưu trữ gói npm.

Cơ chế hoạt động của mã độc

Phân tích bản phát hành bị xâm nhập cho thấy nó chứa một preinstall hook được thiết kế để khởi chạy tệp JavaScript ("package/lib/setup.mjs"), một trình nạp (loader) đã được làm xáo trộn để kích hoạt sâu tự lây lan và đánh cắp thông tin xác thực chính ("package/lib/Math_Symbol.js") bằng cách sử dụng Bun runtime.

Mã độc stealer này được thiết kế để thu thập thông tin xác thực từ các tệp cục bộ, môi trường CI, Kubernetes và các nguồn Vault. Nó cũng thả tệp thực thi HackBrowserData, đánh cắp dữ liệu thu thập được, duy trì persistence trên máy chủ và tạo điều kiện thực thi mã từ xa.

"Sự kết hợp này mở rộng rủi ro vượt ra ngoài một API key bị đánh cắp duy nhất," Socket nhận định. "Bất kỳ bí mật nào mà quy trình đang thực thi có thể tiếp cận đều có nguy cơ bị lộ, và persistence có thể giúp kẻ tấn công duy trì quyền truy cập ngay cả sau khi phần phụ thuộc bị ảnh hưởng đã bị loại bỏ."

Các loại dữ liệu bị đánh cắp

Các loại dữ liệu bị mã độc nhắm tới bao gồm:

  • npm tokens
  • GitHub tokens
  • Thông tin xác thực và bí mật của Amazon Web Services (AWS)
  • HashiCorp Vault
  • Thông tin xác thực Kubernetes
  • SSH keys
  • Các tệp .env
  • Ví tiền điện tử (Cryptocurrency wallets)
  • Dữ liệu ứng dụng nhắn tin
  • Các tệp cấu hình và MCP liên quan đến Anthropic Claude, Cursor, Kiro, Windsurf và Zed

Kỹ thuật lây lan và "Hostage Token"

"Để lây lan, con sâu này liệt kê các gói liên kết với danh tính xuất bản của nạn nhân, xây dựng Sigstore provenance và tái xuất bản các phiên bản đã bị xâm nhập," Socket giải thích. "Các chuỗi ký tự tham chiếu đến workflow giả mạo của Copilot/Dependabot cho thấy nó cũng cài cắm các GitHub Actions workflows."

Mã độc cũng sử dụng một hợp đồng Ethereum để phân giải endpoint command-and-control (C2) ("iseekaigogo[.]com"), với GitHub đóng vai trò là cơ chế dự phòng để lưu trữ dữ liệu bị đánh cắp đã mã hóa trong một kho lưu trữ công khai với mô tả "Shai-Hulud: Here We Go Again."

Ngoài ra, còn có một thành phần "hostage token" sử dụng PowerShell monitor để liên tục kiểm tra "api.github.com/user" bằng GitHub token đã đánh cắp để xem token còn hiệu lực hay không. Nếu nạn nhân thực hiện các bước thu hồi (revoke) token, trình giám sát sẽ tiến hành thực thi một trình xử lý do kẻ tấn công cung cấp thông qua cmdlet "Invoke-Expression" để chạy mã PowerShell, có khả năng kích hoạt một quy trình phá hoại – một chiến thuật từng được quan sát trong các đợt tấn công Shai-Hulud trước đó.

Bối cảnh tấn công chuỗi cung ứng AI

Theo StepSecurity, các tệp độc hại đã được đẩy vào nhánh chính của kho lưu trữ tensorlakeai/tensorlake dưới tên của một người bảo trì, sau đó gói này được phát hành từ chính kho lưu trữ đó. Bản commit bất thường đầu tiên diễn ra vào ngày 7 tháng 10 năm 2026. Một ngày sau, quy trình phát hành của kho lưu trữ đã công bố phiên bản 0.5.144 lên npm.

"Mã độc cũng ghi các tệp .claude/settings.json và .vscode/tasks.json vào các kho lưu trữ mà nó có thể tiếp cận, vì vậy nó sẽ chạy lại khi ai đó mở dự án trong Claude Code hoặc VS Code," Ashish Kurmi từ StepSecurity cho biết.

Sự việc này mở rộng phạm vi tấn công chuỗi cung ứng sang hạ tầng AI agent, một lần nữa nhấn mạnh cách các tác nhân đe dọa đang ngày càng nhắm mục tiêu vào các công cụ và dịch vụ AI để trích xuất dữ liệu giá trị từ doanh nghiệp. Người dùng đã cài đặt phiên bản độc hại được khuyến cáo gỡ bỏ ngay lập tức và thay đổi (rotate) toàn bộ thông tin xác thực của mình.