Hơn 12.000 lượt tải mỗi tuần có nguy cơ bị ảnh hưởng bởi mã độc trong gói npm.
Vào ngày 8 tháng 10 năm 2026, gói npm Tensorlake SDK phiên bản 0.5.144 đã bị xâm phạm trong một cuộc tấn công chuỗi cung ứng có tên ChainDrop, phát tán một loại worm đánh cắp thông tin xác thực. Gói này cung cấp cơ sở hạ tầng TypeScript cho các hộp cát AI agent, với khoảng 12.000 lượt tải xuống mỗi tuần và hơn 1.000 sao GitHub.
Tóm nhanh
- Tensorlake SDK 0.5.144 bị nhiễm worm đánh cắp thông tin xác thực.
- Khoảng 12.000 lượt tải mỗi tuần và hơn 1.000 sao GitHub.
- Phát hiện ngày 8/10/2026, chỉ 11 phút sau khi xuất bản.
- Worm tự lan truyền qua npm và GitHub Actions.
- Dead-man switch xóa thư mục home nếu thu hồi token.
Cuộc tấn công bắt đầu từ một tập lệnh vòng đời trong gói, tự động thực thi _node lib/setup.mjs_ khi cài đặt. Điều này có nghĩa là ngay cả khi nhà phát triển không nhập thư viện hay chạy quy trình agent, mã độc vẫn được kích hoạt nếu trình quản lý gói cho phép hook. Sau khi chạy, loader _setup.mjs_ được làm rối sẽ khởi chạy _Math_Symbol.js_ thông qua Bun, từ đó bắt đầu quét toàn bộ máy để tìm thông tin xác thực như tệp .npmrc, API token npm, và các endpoint trao đổi OIDC. Đối với hạ tầng đám mây, nó truy vấn IMDS, ECS, Systems Manager Parameter Store và AWS Secrets Manager. Các phiên bản HashiCorp Vault cục bộ tại 127.0.0.1:8200 cũng bị nhắm mục tiêu, cùng với các tệp cấu hình của .claude, .cursor, .kiro, Windsurf và Zed. Cuộc tấn công này nhắm vào cả môi trường phát triển và hạ tầng đám mây, cho thấy mức độ nguy hiểm cao.
Worm này có khả năng tự lan truyền bằng cách lợi dụng quyền xuất bản bị chiếm đoạt. Nó liệt kê các gói liên kết với tài khoản nạn nhân, tạo hồ sơ Sigstore giả mạo, rồi xuất bản các phiên bản nhiễm độc trực tiếp lên npm registry. Đồng thời, nó cấy ghép các quy trình GitHub Actions ngụy trang thành Dependabot hoặc Copilot. Để liên lạc với máy chủ điều khiển, worm truy vấn một hợp đồng thông minh Ethereum thông qua khoảng 30 endpoint RPC công cộng, với GitHub làm phương án dự phòng. Chiến thuật này tương tự chiến dịch Shai-Hulud nhắm vào _keyv_ và _cacheable_ trước đây.
Để duy trì sự xâm nhập, worm thiết lập cơ chế giám sát liên tục. Trên Windows, nó tạo tác vụ theo lịch ONLOGON chạy _monitor.ps1_; trên Linux, nó tạo dịch vụ _gh-token-monitor.service_; và trên macOS, nó tải _com.user.gh-token-monitor.plist_. Các tiện ích này liên tục kiểm tra api.github.com/user. Nếu quản trị viên thu hồi token GitHub bị đánh cắp trong khi giám sát đang chạy, công tắc tử sẽ kích hoạt mã xóa thư mục home của người dùng. Điều này khiến việc khắc phục trở nên phức tạp, đòi hỏi phải vô hiệu hóa giám sát trước khi thu hồi token.
Để khắc phục, nhóm bảo mật cần cô lập phần cứng bị ảnh hưởng, xóa các tập lệnh persistence, thu hồi thông tin xác thực bị lộ, và khôi phục các phụ thuộc về phiên bản sạch đã xác minh. Việc này phải được thực hiện cẩn thận để tránh kích hoạt dead-man switch. Sự cố này là lời cảnh tỉnh về rủi ro chuỗi cung ứng trong hệ sinh thái npm, đặc biệt với các gói có lượng tải lớn.
👉 Các nhà phát triển cần kiểm tra ngay phiên bản Tensorlake SDK và làm theo hướng dẫn khắc phục để tránh mất dữ liệu.




![[Tự học C++] Số dấu phẩy động(float, double,…) trong C++](https://cafedev.vn/wp-content/uploads/2019/12/cafedevn_c_develoment-100x70.jpg)

