Το npm πακέτο Tensorlake βρέθηκε στο στόχαστρο επίθεσης εφοδιαστικής αλυσίδας, με τους επιτιθέμενους να εκμεταλλεύονται την πρόσβαση σε αποθετήριο για να δημοσιεύσουν μια κακόβουλη έκδοση που περιέχει τον περίφημο Shai-Hulud worm. Η μολυσμένη έκδοση 0.5.144 του TypeScript SDK για εφαρμογές, sandboxes και cloud υπηρεσίες της Tensorlake, εντοπίστηκε να κλέβει credentials, να εξάγει μυστικά, να εγκαθιστά persistence και να εκτελεί κώδικα που παρέχεται εξ αποστάσεως από τους επιτιθέμενους. Η έκδοση αυτή δεν είναι πλέον διαθέσιμη στο μητρώο του npm, ωστόσο τα συστήματα που την εγκατέστησαν ενόσω ήταν διαθέσιμη παραμένουν σε κίνδυνο.

Σύμφωνα με την ανάλυση που πραγματοποίησαν οι ερευνητές ασφαλείας της Socket και της StepSecurity, το πρώτο κακόβουλο commit στο αποθετήριο tensorlakeai/tensorlake έγινε στις 7 Οκτωβρίου 2026, στις 01:20 UTC, υπό το όνομα ενός νόμιμου συντηρητή του έργου. Μια μέρα αργότερα, το release workflow του αποθετηρίου δημοσίευσε αυτόματα την έκδοση 0.5.144 στο npm. Αυτό αποδεικνύει πόσο επικίνδυνη μπορεί να είναι η παραβίαση ενός λογαριασμού συντηρητή: ο επιτιθέμενος μπορεί να παραδώσει κακόβουλο κώδικα μέσω της νόμιμης διαδικασίας ενημέρωσης, χωρίς εμφανείς ενδείξεις παραβίασης για τους τελικούς χρήστες.
Η επίθεση εντάσσεται στο πλαίσιο της ευρύτερης εκστρατείας ChainDrop / Shai-Hulud, η οποία πρωτοεμφανίστηκε νωρίτερα μέσα στο έτος και στόχευσε εκατοντάδες πακέτα npm, μεταξύ των οποίων τα δημοφιλή Keyv και Cacheable. Σε εκείνη την εκστρατεία, το payload χρησιμοποιούσε ένα obfuscated worm βασισμένο στο Bun runtime για να κλέβει credentials και να διαδίδεται μέσω περιβαλλόντων ανάπτυξης. Μεταγενέστερες αναφορές από την JFrog συνέδεσαν μια ευρύτερη παραλλαγή Shai-Hulud με περισσότερα από 400 πακέτα npm και πάνω από 1.700 εκδόσεις πακέτων, ενώ μια εκστρατεία του Μαΐου 2026 δημοσίευσε πάνω από 400 κακόβουλες εκδόσεις σε 172 πακέτα μέσα σε περίπου πέντε ώρες.
Δείτε επίσης: Η Mini Shai-Hulud επιτίθεται σε npm πακέτα AntV μέσω compromised λογαριασμού
Τεχνική Ανάλυση: Πώς λειτουργεί το Tensorlake npm malware
Η μολυσμένη έκδοση του Tensorlake περιείχε ένα preinstall hook σχεδιασμένο να εκκινεί ένα αρχείο JavaScript (package/lib/setup.mjs). Αυτό το αρχείο λειτουργεί ως obfuscated loader που εκκινεί τον κύριο κλέφτη credentials και worm (package/lib/Math_Symbol.js) χρησιμοποιώντας το Bun runtime. Η χρήση του Bun — ενός νόμιμου JavaScript runtime — δυσκολεύει τον εντοπισμό, καθώς τα συστήματα ασφαλείας που βασίζονται αποκλειστικά στην παρακολούθηση διεργασιών Node.js ενδέχεται να μην το εντοπίσουν.
Το malware είναι σχεδιασμένο να συλλέγει credentials από τοπικά αρχεία, περιβάλλοντα CI/CD, Kubernetes και πηγές HashiCorp Vault. Επίσης, εγκαθιστά το HackBrowserData binary για εξαγωγή δεδομένων αποθηκευμένων στον browser, εξάγει τα συλλεχθέντα δεδομένα, εγκαθιστά persistence στον host και διευκολύνει την εκτέλεση κώδικα που παρέχεται εξ αποστάσεως. Τα είδη δεδομένων που κλέβει περιλαμβάνουν: credentials και μυστικά Amazon Web Services (AWS), credentials Kubernetes, cryptocurrency wallets, καθώς και αρχεία ρυθμίσεων που σχετίζονται με εργαλεία AI όπως Anthropic Claude, Cursor, Kiro, Windsurf και Zed.

Ιδιαίτερα ανησυχητικός είναι ο μηχανισμός διάδοσης του worm: απαριθμεί τα πακέτα που σχετίζονται με το publishing identity του θύματος, δημιουργεί Sigstore provenance και επαναδημοσιεύει μολυσμένες εκδόσεις. Επιπλέον, φυτεύει GitHub Actions workflows σε αποθετήρια που μπορεί να προσεγγίσει, γράφοντας αρχεία .claude/settings.json και .vscode/tasks.json, ώστε να εκτελείται ξανά όταν κάποιος ανοίξει το έργο στο Claude Code ή στο VS Code. Αυτό σημαίνει ότι ακόμα και αν αφαιρεθεί η μολυσμένη εξάρτηση, ο επιτιθέμενος μπορεί να διατηρήσει πρόσβαση.
Tensorlake npm και ο μηχανισμός «hostage token»
Ένα από τα πιο εξελιγμένα χαρακτηριστικά του Tensorlake npm malware είναι το λεγόμενο «hostage token» component. Αυτό χρησιμοποιεί ένα PowerShell monitor που επαναλαμβανόμενα ελέγχει το api.github.com/user χρησιμοποιώντας το κλεμμένο GitHub token, για να επαληθεύει αν το token παραμένει έγκυρο. Εάν το θύμα επιχειρήσει να ανακαλέσει το token, το monitor εκτελεί έναν handler που παρέχεται από τον επιτιθέμενο μέσω του cmdlet Invoke-Expression, εκτελώντας κώδικα PowerShell που πιθανότατα ενεργοποιεί μια καταστροφική ρουτίνα. Αυτή η τακτική έχει παρατηρηθεί και σε προηγούμενα κύματα Shai-Hulud.
Δείτε επίσης: Mini Shai-Hulud Worm: Μολύνει TanStack, Mistral AI και άλλα Packages
Για την επικοινωνία με τον διακομιστή εντολών και ελέγχου (C2), το malware χρησιμοποιεί ένα Ethereum smart contract για να επιλύσει το endpoint (iseekaigogo[.]com), με το GitHub να λειτουργεί ως εναλλακτικός μηχανισμός για την αποθήκευση κρυπτογραφημένων κλεμμένων δεδομένων σε δημόσιο αποθετήριο με την περιγραφή «Shai-Hulud: Here We Go Again». Η χρήση blockchain για C2 resolution αποτελεί μια εξελιγμένη τεχνική που δυσκολεύει τον αποκλεισμό της επικοινωνίας, καθώς δεν αρκεί απλώς να μπλοκαριστεί ένα domain.

Η επίθεση αυτή επεκτείνει τον στόχο των supply chain attacks στην υποδομή AI agent, υπογραμμίζοντας για άλλη μια φορά πώς οι απειλητικοί παράγοντες στρέφονται ολοένα και περισσότερο σε εργαλεία και υπηρεσίες τεχνητής νοημοσύνης για να εξάγουν πολύτιμα δεδομένα από επιχειρήσεις. Τον Σεπτέμβριο του 2026, ερευνητές της Aikido εντόπισαν το ίδιο payload σε τέσσερα πακέτα npm μετά από ένα κενό 111 ημερών, αποδεικνύοντας ότι η ανίχνευση βάσει hash μπορεί να αποτύχει όταν το malware επανασυσκευαστεί ή επανεισαχθεί μετά από περίοδο αδράνειας.
Προστασία από επιθέσεις τύπου Tensorlake npm supply chain
Οι οργανισμοί που ενδέχεται να έχουν εγκαταστήσει την έκδοση 0.5.144 του Tensorlake npm πρέπει να αντιμετωπίσουν τα επηρεαζόμενα μηχανήματα ανάπτυξης, build agents και CI runners ως πιθανώς παραβιασμένα. Το πρώτο βήμα είναι η άμεση αφαίρεση της κακόβουλης έκδοσης και η εγκατάσταση μιας επαληθευμένης καθαρής έκδοσης, αφού πρώτα ελεγχθεί το ιστορικό κυκλοφοριών του project. Η επανεκκίνηση από ένα αξιόπιστο lockfile και καθαρά, απομονωμένα συστήματα είναι προτιμότερη από την απλή επανεγκατάσταση πάνω σε υπάρχον περιβάλλον.
Κρίσιμη είναι η άμεση εναλλαγή όλων των credentials που ήταν προσβάσιμα στα επηρεαζόμενα συστήματα: npm tokens, GitHub tokens, cloud keys, Kubernetes credentials, Vault tokens, SSH keys, μυστικά αποθηκευμένα στον browser και μεταβλητές CI/CD. Επίσης, πρέπει να ανακληθούν τα βραχύβια OIDC credentials και να ελεγχθούν τα cloud audit logs. Τα αποθετήρια GitHub πρέπει να ελεγχθούν για μη εξουσιοδοτημένα commits, αλλαγές σε workflows, νέα μυστικά και απροσδόκητες δημοσιεύσεις πακέτων.
Δείτε επίσης: ‘Mini Shai-Hulud’: Παραβίαση SAP-Related npm Packages με credential stealer
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για μακροπρόθεσμη προστασία, οι οργανισμοί πρέπει να εφαρμόσουν αρχή ελάχιστων δικαιωμάτων για τους εκδότες πακέτων, να απαιτούν phishing-resistant multifactor authentication για λογαριασμούς npm, GitHub και cloud, να καρφιτσώνουν ακριβείς εκδόσεις εξαρτήσεων και να επαληθεύουν hashes ακεραιότητας. Η παρακολούθηση της συμπεριφοράς εγκατάστασης πακέτων και της δραστηριότητας endpoints είναι απαραίτητη, καθώς — όπως έδειξαν τα σχετικά περιστατικά Shai-Hulud — η σάρωση μητρώου και η αντιστοίχιση υπογραφών δεν επαρκούν από μόνες τους. Σύμφωνα με το The Hacker News, οι χρήστες που έχουν εγκαταστήσει την κακόβουλη έκδοση καλούνται να την αφαιρέσουν αμέσως και να εναλλάξουν τα credentials τους.
