AI Radar
В npm-релиз Tensorlake SDK попал червь, похищающий учётные данные
Исследователи нашли вредоносный код в npm-версии 0.5.144 Tensorlake SDK для AI-агентов. Релиз удалили и заменили версией 0.5.145, но последствия возможных установок пока неизвестны.
Что изменилось
Исследователи безопасности обнаружили вредоносный код в npm-пакете Tensorlake SDK версии 0.5.144. SDK используют для создания и управления окружениями Tensorlake – платформы, на которой запускают AI-агентов и изолируют недоверенный код. По оценке исследователей, содержимое релиза связано с вариантом червя Shai-Hulud, который похищает учётные данные и способен распространяться дальше через скомпрометированные доступы. Речь идёт о конкретной опубликованной версии пакета, а не о подтверждённом взломе всех установок Tensorlake.
Опасный момент наступает уже при установке зависимости. По предупреждению Socket, установочный скрипт заражённого SDK мог выполниться на компьютере разработчика или сборочном сервере с правами запустившего установку процесса. Песочница Tensorlake предназначена для изоляции выполняемого агентом кода и здесь не помогает: до запуска агента вредоносный пакет уже может получить доступ к файлам и секретам хоста. Поэтому особенно чувствительны сборочные среды с токенами публикации, облачными учётными данными и доступом к репозиториям.
По анализу компании SafeDep, код был рассчитан на поиск широкого набора секретов, включая пароли браузера, данные криптокошельков, секреты GitHub Actions, облачные ключи и токены сервисных аккаунтов. Он мог отправлять найденное злоумышленникам и поддерживать связь с управляющей инфраструктурой. Исследователи также описали опасное условие: слежение за некоторыми похищенными GitHub-токенами могло привести к удалению домашнего каталога заражённого пользователя после отзыва токена. Это сценарий, выявленный анализом кода, а не подтверждение, что такое удаление произошло у пострадавших.
Вредоносный релиз оставался доступен недолго: по данным Socket, система обнаружила его через 11 минут после публикации. Версию удалили из npm, Tensorlake также отозвала пакет и выпустила 0.5.145. При этом исследователи не установили масштаб последствий: короткое время публикации не доказывает, что никто не успел установить 0.5.144. Проектам стоит проверить журналы установки и lock-файлы на эту версию, включая сборочные машины, где зависимость могла подтянуться автоматически.
Если пакет был установлен, обычного обновления SDK недостаточно для уверенности в чистоте среды. Socket рекомендует восстанавливать потенциально заражённые системы из доверенного источника, прежде чем возвращать им доступ к секретам. Исследователи отдельно предупреждают о порядке отзыва затронутых токенов из-за описанного механизма слежения за ними: сначала необходимо обезвредить вредоносный процесс на хосте. Затем уже можно менять ключи и разбирать, какие учётные данные были доступны установочному скрипту.
Почему это важно
Если в проекте использовали Tensorlake SDK, проверьте, не устанавливалась ли версия 0.5.144 на рабочие станции и CI-серверы. При подтверждённой установке важны проверка хоста и безопасная замена доступных ему секретов, а не только обновление пакета.
Мнение редакции
Tensorlake строит инфраструктуру для запуска AI-агентов и изолированного исполнения кода. Инцидент показывает границу такой изоляции: защита кода агента не защищает от вредоносного SDK, установленного раньше на рабочую машину. Для команд, собирающих агентные системы, проверка зависимостей остаётся частью защиты всей инфраструктуры.
Первоисточники и подтверждения
Подборку проверяет редакция DSML. AI помогает дедуплицировать сигналы и готовить текст, но опубликованный выпуск остаётся редакционным продуктом, а не лентой отдельных каналов.