לא נמצא חיבור אינטרנט
ניוז קליק

Tensorlake npm Package Compromised: Anatomy of the Shai-Hulud Worm, Hostage Token Wipe-Switch, and AI Supply Chain Attacks

08/10/2026-20:15 08/10/2026-20:20 מחשבים וטכנולוגיה CyberSec Guru דיווח

Tensorlake npm Package Compromised: Anatomy of the Shai-Hulud Worm, Hostage Token Wipe-Switch, and AI Supply Chain Attacks
On October 8, 2026, security researchers identified a compromise of Tensorlake, a serverless sandbox platform with a TypeScript SDK for AI agents. Version 0.5.144 on npm carried a new variant of the Shai-Hulud worm, an evolution of the ChainDrop atta
סיכום מאמר
ב‑8 באוקטובר 2026 זיהו חוקרי אבטחה פגיעה בחבילת npm של Tensorlake – פלטפורמת סנדבוקס שרת‑ללא שרת עם SDK TypeScript לסוכני AI. הגרסה 0.5.144 הכילה וריאנט חדש של תולעת Shai‑Hulud, גרסה מתקדמת של מתקפת ChainDrop, שהטמיעה מנגנון “Hostage Token Wipe‑Switch” המאפשר לתוקף לחטוף ולאפס אסימוני גישה תוך כדי הפצת הקוד דרך שרשרת האספקה של מודלי AI. המתקפה מדגימה איך פגיעה בחבילות npm יכולה לשמש כנקודת כניסה למבצעים רחבי היקף נגד סביבות פיתוח AI, תוך ניצול אמון במנהלי חבילות ובמערכות בנייה אוטומטיות. החוקרים ממליצים על בדיקת חתימות, נעילת גרסאות ושימוש בכלי סריקת תלות כדי למנוע הישנות של אירועים דומים בשרשרת האספקה של פתרונות AI.
תוכן זה נוצר על ידי בינה מלאכותית.

עוד מאמרים בנושא