Tensorlake npm paketi, Shai-Hulud kimlik çalan solucanı dağıtmak için ele geçirildi
Orijinal başlık: Tensorlake npm Package Compromised to Deliver Shai-Hulud Credential-Stealing Worm
Kısaca
Tensorlake uygulamaları, sanal makineleri ve bulut hizmetleri için geliştirilen TypeScript SDK'sı, ChainDrop/Shai-Hulud tedarik zinciri saldırısının parçası olarak ele geçirildi.
Ne oldu?
- Kötücül 0.5.144 sürümü, kimlik bilgilerini toplayan, sırları dışarı sızdıran, kalıcılık kuran ve uzaktan sağlanan kodu çalıştıran gizlenmiş zararlı yazılım barındırıyor.
- Socket'in tespitine göre saldırı, ChainDrop/Shai-Hulud olarak bilinen tedarik zinciri saldırı zincirine bağlanıyor.
Neden önemli?
npm bağımlılığı kullanan yazılım ekipleri sürümlerini kilitlemeli, 0.5.144 sürümünü taramalı ve CI/CD ortamlarındaki sırları derhal döndürmeli.