跳到正文
热点事件持续更新

Tensorlake npm包遭投毒窃取凭据

1 篇报道1 个报道来源3 小时前更新

先了解这件事

AI 综述

2026年10月8日,报道称Tensorlake npm包0.5.144在ChainDrop/Shai-Hulud供应链攻击中被植入恶意代码。该版本通过preinstall钩子启动蠕虫,收集本地文件、CI、Kubernetes、Vault等来源的凭据,并可外传数据、建立持久化及执行远程代码;恶意代码还可能借助发布身份传播。npm已撤下该版本,报道建议安装者立即移除,并轮换相关凭据。

AI 根据报道生成 · 1 小时前更新

报道时间线

沿着报道,了解事件的不同侧面。

10月8日
  1. The Hacker News精选
    Tensorlake npm 包遭供应链攻击,恶意版本植入凭据窃取蠕虫

    Tensorlake npm 包版本 0.5.144 在 ChainDrop / Shai-Hulud 供应链攻击中被植入恶意代码,可通过 preinstall 钩子启动窃取凭据、外传数据、建立持久化并执行远程代码的蠕虫;该版本已从 npm 撤下。恶意代码会针对本地文件、CI、Kubernetes、Vault 等来源收集凭据,并可能借助发布身份传播;安装者应立即移除该版本并轮换相关凭据。

本事件热度走势

还没有足够的连续观测数据,暂不绘制趋势。