开源与供应链🔥9.0

黑客劫持Tensorlake软件包传播Shai-Hulud供应链恶意软件

原标题: 黑客劫持Tensorlake软件包传播Shai-Hulud供应链恶意软件

GBHackers·2026/10/8 13:30:27🔗 原文

📋总体概括

威胁行为者于2026年10月8日在npm上发布了恶意版本的tensorlake包(0.5.144版本),内嵌自我复制的Shai-Hulud供应链蠕虫新变种。该恶意版本可窃取开发者机密信息、针对浏览器存储的加密货币凭据,并利用窃取的发布凭据通过关联的软件供应链继续传播。事件再次暴露npm生态单一发布凭据即可劫持任意流行包的结构性风险。

⚡关键信息

  • ▸恶意版本tensorlake 0.5.144于2026年10月8日被发布到npm仓库
  • ▸该版本内嵌Shai-Hulud自复制供应链蠕虫的新变种
  • ▸恶意代码可窃取开发者机密信息和浏览器存储的加密货币凭据
  • ▸蠕虫利用窃取的发布凭据在关联供应链中自我传播,形成连锁感染
  • ▸事件凸显npm单一发布凭据被窃即可劫持下游依赖的结构性风险

🔥犀利点评

Shai-Hulud从一次性投毒进化成靠受害者凭据自我复制的蠕虫,这是npm安全的质变:攻破一个维护者账号就等于拿到整条依赖链的门禁卡。包管理平台再不改默认强制双因素认证、签名发布与版本冻结机制,每次事件都只是下一次蠕虫的彩排。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →