跳到正文
原文
The Hacker News· [email protected] (The Hacker News)·· 3 小时前精选AI 评分81

Tensorlake npm 包遭供应链攻击,恶意版本植入凭据窃取蠕虫

Tensorlake npm Package Compromised to Deliver Shai-Hulud Credential-Stealing Worm

AI 导读

Tensorlake npm 包版本 0.5.144 在 ChainDrop / Shai-Hulud 供应链攻击中被植入恶意代码,可通过 preinstall 钩子启动窃取凭据、外传数据、建立持久化并执行远程代码的蠕虫;该版本已从 npm 撤下。恶意代码会针对本地文件、CI、Kubernetes、Vault 等来源收集凭据,并可能借助发布身份传播;安装者应立即移除该版本并轮换相关凭据。

推荐理由

披露具体恶意版本、攻击入口与凭据窃取范围,并给出撤包、移除和轮换凭据建议,便于开发者快速评估依赖风险并开展处置。

来源:The Hacker News · thehackernews.com