Socket/The Register:Tensorlake npm SDK 0.5.144 中招 Shai-Hulud/ChainDrop——約十一分鐘內被揪;每週約一萬二千下載,安裝腳本可繞過沙箱竊憑證

重點摘要

Socket 資安研究指,AI 代理基建平台 Tensorlake 的 npm SDK 於二〇二六年十月八日發布的 0.5.144 版遭 ChainDrop/Shai-Hulud 供應鏈蠕蟲挾持:惡意套件以安裝前腳本在開發者本機或建置伺服器執行,可在程式進入 Tensorlake 沙箱之前竊取雲端與開發憑證。Socket 引擎約於套件上架十一分鐘後示警;該套件整體約有每週一萬二千次下載、GitHub 逾一千星。The Register 與 Unit 42 亦報道相關蠕蟲手法。來源真實性已驗證。

Socket/The Register:Tensorlake npm SDK 0.5.144 中招 Shai-Hulud/ChainDrop——約十一分鐘內被揪;每週約一萬二千下載,安裝腳本可繞過沙箱竊憑證

Socket 資安研究指,AI 代理基建平台 Tensorlake 的 npm SDK 於二〇二六年十月八日發布的 0.5.144 版遭 ChainDrop/Shai-Hulud 供應鏈蠕蟲挾持:惡意套件以安裝前腳本在開發者本機或建置伺服器執行,可在程式進入 Tensorlake 沙箱之前竊取雲端與開發憑證。Socket 引擎約於套件上架十一分鐘後示警;該套件整體約有每週一萬二千次下載、GitHub 逾一千星。The Register 與 Unit 42 亦報道相關蠕蟲手法。來源真實性已驗證。

對在香港以 npm 安裝 AI 代理工具鏈、並在 CI/CD 持有雲端金鑰的團隊而言,重點不是「沙箱能不能關住模型產出的程式」,而是「安裝 SDK 的那台機器本身是否已被視為高權限攻擊面」。下文整理可核實事實、技術機制與企業應對。

Socket/The Register:Tensorlake npm SDK 0.5.144 中招 Shai-Hulud/ChainDrop——約十一分鐘內被揪;每週約一萬二千下載,安裝腳本可繞過沙箱竊憑證

二〇二六年十月八日,供應鏈資安公司 Socket 公開指出,Tensorlake(提供隔離環境以執行不可信、由大型語言模型產生程式碼的雲端原生平台)其 npm SDK 版本 0.5.144 遭 ChainDrop/Shai-Hulud 攻擊鏈挾持,套件內含混淆惡意程式,可蒐集憑證、外傳機密、建立持久化,並執行遠端下達的程式。惡意版於當日世界協調時 01:12:07 發布,Socket 於 01:23:10 標記,間隔約十一分鐘。來源真實性已核對自 Socket 官方研究文章與 The Register 同日報道;npm 已移除該版,Tensorlake 亦下架並更新至 0.5.145。

一、核心事件:惡意版本、時間線與影響面

技術細節

Socket 說明,Tensorlake npm SDK 供 TypeScript 應用建立與管理其隔離環境;平台本身強調沙箱、檢查點與暫停/恢復能力,但此次風險發生在「安裝 SDK 的主機」,而非沙箱內的模型產出碼。受影響發布的套件清單含 preinstall 生命週期腳本,指向 node lib/setup.mjs:只要依賴安裝時允許執行生命週期腳本,惡意載入器即可在開發者尚未 import SDK、亦未啟動代理之前執行。

Socket 標記的兩份檔案為:package/lib/setup.mjs(混淆載入器,經 Bun 啟動後續酬載)與 package/lib/Math_Symbol.js(混淆的憑證竊取與自我傳播蠕蟲)。該安裝鉤子與酬載檔名,與二〇二六年八月 ChainDrop/Shai-Hulud 攻擊 keyv、cacheable 等套件時的結構相符。當時蠕蟲亦以 setup.mjs 載入 Math_Symbol.js,並以竊得的發布憑證向更多套件擴散。

套件整體約有每週一萬二千次下載、GitHub 倉庫逾一千星——Socket 強調此數字描述整體使用量,並非惡意版下載量或已確認感染數。The Register 引述多個研究單位指出惡意版上架時間不長,npm 與 Tensorlake 已移除並以 0.5.145 取代。

二、技術原理深度解析

此事件的核心,是把「AI 代理沙箱」與「開發/建置主機」切開:即使代理產出的程式在隔離環境執行,SDK 安裝過程仍繼承安裝行程的權限。若建置執行器、筆電或應用伺服器持有部署金鑰、雲端暫時憑證或原始碼倉庫權杖,preinstall 等同在信任邊界外多開一扇門。

Socket 初評指酬載廣泛蒐集憑證,目標包括:npm 權杖(如 .npmrc、npm token API、OIDC 交換)、GitHub 權杖(並檢查倉庫與工作流程權限)、AWS 憑證與秘密(含實例中繼資料服務、ECS、Secrets Manager、Systems Manager Parameter Store)、本機 HashiCorp Vault(含 Kubernetes/AWS 驗證路徑)、Kubernetes 服務帳戶與 kubeconfig、SSH 金鑰、.env、加密貨幣錢包與通訊軟體資料,以及與 .claude、.cursor、Windsurf、Zed 等 AI 開發工具相關的設定與 MCP 檔案。

傳播方面,蠕蟲會枚舉與受害者發布身分相關的套件、建立 Sigstore 出處並重新發布遭挾持版本;字串亦顯示可能植入偽裝成 Copilot/Dependabot 的 GitHub Actions 工作流程。遠端控制並非寫死網域,而是經以太坊智能合約、約三十個公開 RPC 端點解析,並以 GitHub 作後備,與先前 keyv 事件的解析設計相符。Palo Alto Networks Unit 42 同月分析亦指出,ChainDrop 等供應鏈蠕蟲已把 C2 升級到 Web3/智能合約動態更新,以降低靜態網域被封鎖的風險。

另一值得防禦者特別留意的設計是「人質權杖」:Windows 上以登入時排程執行的 PowerShell 監控程式,用竊得的 GitHub 權杖輪詢 api.github.com/user;一旦權杖被撤銷,監控程式可透過 Invoke-Expression 執行攻擊者指定的處理常式。程式碼含先前 Shai-Hulud 波次亦曾出現的字串,意指撤銷權杖可能觸發清空用戶主目錄。Socket 因此要求:先停用並移除 gh-token-monitor 持久化,再撤銷與輪替憑證;並把曾執行過惡意安裝腳本的主機視為已失陷,重建後才回復秘密存取。

三、日常應用場景

1. 開發者與技術團隊

使用 Tensorlake 或其他 AI 代理 SDK 的團隊,應立即檢查依賴清單、鎖定檔、建置紀錄與已部署產物是否出現 [email protected]。封鎖該版本、找出曾執行其安裝腳本的環境,並假設相關主機可能已植入持久化。僅刪除 npm 依賴並不足以清除監控程式。CI/CD 應預設禁用或嚴格審核套件生命週期腳本,並以私有鏡像/允許清單供應鏈降低突發惡意版曝光窗。

2. 企業與隱私敏感行業

金融、醫療與受 NDA 約束的企業若在開發機或建置節點存放雲端管理權杖、客戶資料庫連線或私有模型閘道金鑰,供應鏈蠕蟲可把「AI 創新專案」變成雲端帳戶接管入口。應把 AI 工具鏈納入既有軟件物料清單、秘密掃描與建置管線完整性管控,並限制建置執行器的雲端角色範圍。對從不需要連接區塊鏈 RPC 的企業,Unit 42 建議可把異常的 Web3 出口流量視為高置信度異狀。

3. 一般用戶

一般消費者未必直接安裝 Tensorlake SDK,但 SaaS 與流動應用背後的開發管線同樣依賴 npm。理解「沙箱管住模型碼、卻管不住安裝腳本」有助判斷為何企業開始收緊開發者本機權限、改以遠端開發環境與短期憑證。

4. 香港與亞洲市場視角

香港眾多初創與企業正以 Cursor、Claude、本地模型閘道與雲端代理堆疊加速交付;建置機常同時持有 AWS/Azure/阿里雲權杖與 GitHub 組織權限。此次事件提醒:亞洲團隊不能假設「AI 沙箱=開發主機已安全」。本地雲端遷移與零信任專案應把軟件供應鏈、生命週期腳本政策與秘密輪替演練,寫進上線檢查清單,並與私有 LLM/本機閘道部署一併評估攻擊面。

四、專業評價與潛在考量

優勢(作為產業訊號)

  • Socket 提供可核對的時間戳、檔名雜湊與防禦步驟;The Register 交叉報道 npm/廠商下架與 0.5.145 更新,事實鏈完整。
  • 把攻擊面從「外露 AI 推理埠」延伸到「安裝代理 SDK 的開發/CI 主機」,貼近企業真實工作流。
  • 人質權杖與 Web3 C2 解析顯示蠕蟲已具備反清除與抗封鎖設計,適合作為董事會層級的供應鏈風險案例。

需要留意的地方

  • 每週約一萬二千次下載是套件整體用量,不能直接等同惡意版感染規模;公開資料未公布已確認受害主機數。
  • 惡意版在線時間短,不代表無人中招;曾於該時段自動升級依賴的管線仍須稽核。
  • 本文只陳述公開防禦指引,不提供可復現的攻擊程序;實際應變應依內部資安與法律流程執行。
  • ChainDrop/Shai-Hulud 為系列攻擊,單一 Tensorlake 事件不代表家族已結束,應持續追蹤 npm 與官方安全通告。

結語

Tensorlake 0.5.144 事件說明:當企業把不可信 AI 產出鎖進沙箱時,攻擊者已改打「安裝工具鏈的那台高權限主機」。約十一分鐘的偵測窗口、生命週期腳本與人質權杖,迫使開發與雲端團隊把供應鏈控管前移到依賴解析之前。對香港技術決策者而言,AI 代理落地必須與雲端身分、建置隔離和秘密輪替同步設計,而非事後補丁。

若企業正加強雲端遷移、零信任與建置/運行環境隔離,可參考 YSK Limited 的香港雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

  1. Socket Research:TensorLake npm SDK Compromised in ChainDrop Shai-Hulud Credential-Stealing Attack(2026-10-08;0.5.144、約十一分鐘示警、每週約 12K 下載、preinstall/人質權杖等)— https://socket.dev/blog/tensorlake-compromise
  2. The Register:Shai-Hulud worm makes jump to AI infrastructure with Tensorlake compromise(2026-10-08;npm 下架、更新至 0.5.145、沙箱外安裝風險)— https://www.theregister.com/security/2026/10/08/shai-hulud-worm-makes-jump-to-ai-infrastructure-with-tensorlake-compromise/5302054
  3. Palo Alto Networks Unit 42:Evolution of Web3 in Cloud Supply Chain Attacks(2026-10-07;ChainDrop/EtherHiding 等 Web3 C2 演進,供應鏈竊取雲端身分)— https://unit42.paloaltonetworks.com/web3-cloud-supply-chain-attacks/

延伸閱讀 · 相關服務與產品