← 返回新闻首页
网络安全官方

พบการโจมตี Supply Chain ผ่านแพ็กเกจ Tensorlake บน npm ขโมยข้อมูลรับรองและแพร่มัลแวร์ต่อ - Thailand Computer Emergency Response Team (ThaiCERT)

558/69 (IT) ประจำวันศุกร์ที่ 9 ตุลาคม 2569 นักวิจัยด้าน

ThaiCERT查看原文 ↗
泰国计算机应急响应小组 (ThaiCERT) 检测到一起利用 npm 上 Tensorlake 软件包的供应链攻击,该攻击窃取凭证并传播恶意软件。

558/69 (IT) ประจำวันศุกร์ที่ 9 ตุลาคม 2569

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยการตรวจพบแพ็กเกจ tensorlake เวอร์ชัน 0.5.144 บน npm ถูกฝังมัลแวร์ในแคมเปญ Supply Chain ที่เชื่อมโยงกับ ChainDrop/Shai-Hulud โดยมัลแวร์จะเริ่มทำงานตั้งแต่ขั้นตอนติดตั้งแพ็กเกจผ่านคำสั่ง preinstall เพื่อขโมยข้อมูลรับรองและข้อมูลสำคัญจากเครื่องนักพัฒนา เช่น npm และ GitHub Token, ข้อมูลรับรอง AWS, Kubernetes และ HashiCorp Vault, SSH Key, ไฟล์ .env รวมถึงข้อมูลที่เกี่ยวข้องกับเครื่องมือ AI บางรายการ โดยหลังตรวจพบเหตุการณ์ดังกล่าว แพ็กเกจเวอร์ชัน 0.5.144 ถูกนำออกจาก npm แล้ว

มัลแวร์จะรวบรวมและส่งข้อมูลออกจากระบบ พร้อมนำ npm Token ที่ขโมยได้ไปใช้แก้ไขและเผยแพร่แพ็กเกจอื่นภายใต้บัญชีของผู้เสียหาย ทำให้มัลแวร์สามารถแพร่กระจายต่อผ่านระบบ Supply Chain ได้ นอกจากนี้ ยังพบการสร้างไฟล์ใน ไดเรกทอรี .claude และ .vscode เพื่อให้คำสั่งอันตรายถูกเรียกใช้งานอีกครั้งเมื่อผู้ใช้เปิดโครงการผ่าน Claude Code หรือ Visual Studio Code รวมถึงมีกลไกตรวจสอบ GitHub Token ที่ถูกขโมยอย่างต่อเนื่อง โดยมีรายงานระบุว่า หากเพิกถอน Token ดังกล่าวก่อนกำจัดกลไกนี้ อาจทำให้คำสั่งที่มีผลลบหรือทำลายข้อมูลบนเครื่องถูกเรียกใช้งาน

ผู้พัฒนาที่เคยติดตั้ง tensorlake@0.5.144 ควรถือว่าเครื่องที่มีการทำงานของ Installation Script อาจถูกบุกรุก และตรวจสอบ Dependency, Lockfile และ Build Log ที่เกี่ยวข้อง พร้อมหยุดใช้งานเวอร์ชันดังกล่าวและกลับไปใช้เวอร์ชันที่เชื่อถือได้ เช่น 0.5.143 ระหว่างตรวจสอบและแก้ไขเหตุการณ์ ทั้งนี้ ไม่ควรเพิกถอน GitHub Token หากยังไม่ได้ตรวจสอบและกำจัดกลไก gh-token-monitor เนื่องจากอาจทำให้คำสั่งที่มีผลลบหรือทำลายข้อมูลถูกเรียกใช้งาน หลังควบคุมและกำจัดมัลแวร์แล้ว ควรเปลี่ยนข้อมูลรับรองที่อาจถูกเข้าถึงจากระบบที่เชื่อถือได้ และตรวจสอบบัญชี npm, GitHub และบริการ Cloud ว่ามีการเผยแพร่แพ็กเกจหรือกิจกรรมที่ไม่ได้รับอนุญาตหรือไม่

แหล่งข่าว : https://thehackernews.com/2026/10/tensorlake-npm-package-compromised-to.html

手机左右滑动,电脑按 ← → 键,也能切换新闻