安全研究人员近日披露,针对 AI 基础设施的供应链攻击再次发生。此次,名为 Shai-Hulud 的凭证窃取蠕虫感染了一个流行的 AI 代理平台 SDK——Tensorlake SDK。

感染细节与传播范围
多位安全专家在周四报告称,在 Tensorlake SDK 0.5.144 版本的 npm 包中发现了 Shai-Hulud 感染痕迹。该软件每周下载量约为 12,000 次,其 GitHub 仓库拥有超过 1,000 颗星标。分析显示,恶意版本代码与技术特征属于 Shai-Hulud 的一个变种,被研究人员命名为 ChainDrop。此前,ChainDrop 变体曾在 8 月用于破坏包括 keyv 和 flat-cache 在内的 npm 依赖关系。
功能机制:窃取凭证与自我传播
与其他 Shai-Hulud 变种类似,该蠕虫旨在窃取凭证并实现自我传播。根据供应链安全公司 SafeDep 的描述,此版本专门用于窃取从加密钱包到浏览器密码的各类敏感数据。它将窃得的数据外传,并保持对命令与控制(C2)基础设施的连接,以等待进一步指令。
值得注意的是,该变种具备监控特定被盗 GitHub 令牌的功能。如果检测到令牌被撤销,它会在特定条件下触发删除受感染用户主目录的操作,从而增加恢复难度。
潜在风险与执行环境
Socket 警告指出,Tensorlake 是一个云原生平台,而感染的 npm SDK 用于创建和管理该环境。恶意 SDK 的安装脚本可能在开发者的机器或构建服务器上执行,这意味着它在运行任何人工智能生成的代码之前,就已经在 Tensorlake 沙箱保护之外损害了主机系统。
团队在安装 SDK 时若未隔离代理生成的代码,可能面临部署凭据和其他秘密泄露的风险。因为在安装过程中执行的代码会继承安装过程的权限。
响应措施与建议
尽管威胁严重,但恶意版本存在时间极短。根据安全公司 Socket 的说法,感染版本于 UTC 时间今天早上早些时候发布到 npm,仅 11 分钟后便被其引擎标记。随后,npm 删除了该版本,Tensorlake 也移除了该包,并发布了更新版本 0.5.145。
对于受影响的用户,Socket 建议在恢复对秘密访问之前,从可信来源重建受损系统。同时,研究人员警告称,在撤销受影响的凭据之前,应先禁用恶意代币监控器,以防止数据被删除。





