npm-пакет tensorlake, представляющий собой SDK (комплект разработки программного обеспечения) на TypeScript для приложений, песочниц и облачных сервисов Tensorlake, был скомпрометирован в рамках атаки на цепочку поставок ChainDrop / Shai-Hulud.
Вредоносная версия 0.5.144 «содержит обфусцированный вредоносный код, который собирает учетные данные, эксфильтрует секреты, устанавливает персистентность и выполняет удаленно поставляемый код», — заявили в Socket сообщили. Версия 0.5.144 больше недоступна для загрузки из реестра npm-пакетов.
Анализ скомпрометированного релиза показывает, что он содержит хук preinstall, предназначенный для запуска JavaScript-файла (“package/lib/setup.mjs”), обфусцированный загрузчик, который запускает основной червь, крадущий учетные данные и самораспространяющийся (“package/lib/Math_Symbol.js”), используя среду выполнения Bun.
Вредоносное ПО типа stealer предназначено для сбора учетных данных из локальных файлов, сред CI, Kubernetes и источников Vault. Оно также размещает бинарный файл HackBrowserData, эксфильтрует собранные данные, устанавливает персистентность на хосте и облегчает выполнение удаленно поставляемого кода.
«Эта комбинация расширяет риск за пределы одного украденного API-ключа», — заявили в Socket. «Любые секреты, доступные для выполняющегося процесса, могут быть раскрыты, а персистентность может сохранить доступ злоумышленника после удаления затронутой зависимости».
Ниже приведены типы данных, похищаемых вредоносным ПО:
«Для распространения червь перебирает пакеты, связанные с идентификатором издателя жертвы, создает Sigstore provenance и повторно публикует скомпрометированные версии», — пояснили в Socket. «Строки, ссылающиеся на поддельный рабочий процесс Copilot/Dependabot, предполагают, что он также внедряет рабочие процессы GitHub Actions».
Вредоносное ПО также использует контракт Ethereum для разрешения своего командно-контрольного (C2) эндпоинта (“iseekaigogo[.]com”), а GitHub выступает в качестве резервного механизма для размещения зашифрованных украденных данных в общедоступном репозитории с описанием “Shai-Hulud: Here We Go Again”.
Кроме того, существует компонент “hostage token”, который использует монитор PowerShell для многократного опроса “api.github.com/user” с использованием украденного токена GitHub, чтобы проверить его действительность. Если жертва предпримет шаги по отзыву токена, монитор приступит к выполнению предоставленного злоумышленником обработчика через командлет “Invoke-Expression” для выполнения кода PowerShell, предназначенного, вероятно, для запуска деструктивной процедуры — тактика, наблюдавшаяся в предыдущих волнах Shai-Hulud.
По данным StepSecurity, вредоносные файлы были отправлены в основную ветку tensorlakeai/tensorlake под именем сопровождающего, после чего пакет был выпущен из того же репозитория. Первый вредоносный коммит произошел 7 октября 2026 года в 01:20 UTC. Днем позже рабочий процесс выпуска репозитория опубликовал 0.5.144 в npm.
«Вредоносное ПО также записывает файлы .claude/settings.json и .vscode/tasks.json в репозитории, к которым оно может получить доступ, чтобы оно снова запускалось при открытии проекта в Claude Code или VS Code», — сказал Эшиш Курми из StepSecurity сообщил.
ChainDrop впервые был задокументирован в начале августа 2026 года в связи с компрометацией сотен npm-пакетов, включая Keyv и Cacheable, в которых был обнаружен вариант Mini Shai-Hulud с самораспространяющимся червем, крадущим учетные данные, доставляемым через обфусцированный JavaScript-полезную нагрузку на основе Bun.
Это расширяет атаку на цепочку поставок на инфраструктуру ИИ-агентов, вновь подчеркивая, как злоумышленники все чаще атакуют ИИ-инструменты и сервисы для извлечения ценных данных из предприятий. Пользователям, установившим вредоносную версию, рекомендуется немедленно удалить ее и сменить учетные данные.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




