Cảnh báo: Gói npm Tensorlake bị nhiễm mã độc Shai-Hulud đánh cắp dữ liệu nhà phát triển
Gói npm Tensorlake phiên bản 0.5.144 bị phát hiện chứa mã độc Shai-Hulud, nhắm mục tiêu đánh cắp thông tin xác thực và phát tán trong chuỗi cung ứng phần mềm.

- Mối đe dọa chuỗi cung ứng: Gói npm
[email protected]đã bị chiếm quyền điều khiển để phát tán biến thể mã độc Shai-Hulud.- Cơ chế tấn công: Mã độc sử dụng script
preinstallđể tải runtime Bun, nhằm né tránh các cơ chế kiểm soát bảo mật truyền thống trên Node.js.- Mục tiêu đánh cắp: Thu thập thông tin xác thực từ biến môi trường, Docker, Kubernetes, SSH, Vault, GitHub và các ví tiền điện tử.
- Cảnh báo khẩn cấp: Các tổ chức cần ngay lập tức cô lập hệ thống đã cài đặt gói này và thực hiện xoay vòng (rotate) toàn bộ thông tin xác thực.
Các nhà nghiên cứu bảo mật vừa phát đi cảnh báo về một chiến dịch tấn công chuỗi cung ứng phần mềm tinh vi nhắm vào gói npm mang tên Tensorlake. Cụ thể, phiên bản [email protected], được phát hành vào ngày 8 tháng 10 năm 2026, đã bị kẻ tấn công chèn mã độc thuộc biến thể Shai-Hulud. Với hơn 100.000 lượt cài đặt trong suốt vòng đời, đây là một sự cố có quy mô ảnh hưởng rộng lớn, đe dọa trực tiếp đến môi trường phát triển, hệ thống CI/CD và các hạ tầng đám mây của doanh nghiệp.
Phân tích cơ chế lây nhiễm và kỹ thuật né tránh
Theo báo cáo từ các chuyên gia an ninh mạng, kẻ tấn công đã thực hiện các commit xác thực bằng danh tính của một người bảo trì (maintainer) vào kho lưu trữ GitHub vào ngày 7 tháng 10. Mã độc được đưa vào thông qua commit 41b38f0, biến đổi gói phần mềm trước khi nó được xuất bản lên npm khoảng 20 giờ sau đó.
Kỹ thuật thực thi ẩn giấu
Quá trình lây nhiễm bắt đầu ngay khi người dùng thực hiện cài đặt gói thông qua script preinstall. Script này thực hiện lệnh node lib/setup.mjs, một tệp tin đã được làm rối (obfuscated) kỹ lưỡng. Điểm đáng chú ý trong kỹ thuật này là việc mã độc tự động tải xuống Bun JavaScript runtime để thực thi payload chính nằm trong lib/Math_Symbol.js.
# Lệnh thực thi chính trong quá trình cài đặt gói độc hại:node lib/setup.mjs
Việc sử dụng Bun thay vì Node.js là một chiến thuật né tránh phòng thủ (defense evasion) có chủ đích. Nhiều giải pháp bảo mật hiện nay tập trung giám sát chặt chẽ các tiến trình Node.js, trong khi việc sử dụng một runtime mới như Bun giúp kẻ tấn công vượt qua các bộ lọc dựa trên hành vi script thông thường.
Phạm vi thu thập dữ liệu và hạ tầng C2
Sau khi kích hoạt, mã độc Shai-Hulud thực hiện quét toàn bộ hệ thống để tìm kiếm các thông tin nhạy cảm. Danh sách mục tiêu bao gồm: biến môi trường, tệp tin xác thực cục bộ, cấu hình đám mây, Docker, Kubernetes, SSH, Vault tokens và dữ liệu GitHub Copilot. Đặc biệt, mã độc còn nhắm vào các cơ sở dữ liệu mở rộng trình duyệt liên quan đến ví tiền điện tử như MetaMask, Phantom, Coinbase Wallet, và nhiều ví khác.
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Gói npm | [email protected] | Phiên bản chứa mã độc |
| Domain C2 | iseekaigogo[.]com | Máy chủ điều khiển và exfiltration |
| Hash (setup.mjs) | 25a0735d0db7dc40e5d45ce42d9c106067e6a66e184d967cfecfab17c3bcb5ef | Tệp tin loader |
| Hash (Math_Symbol.js) | b50a00900399ba99fb6ce1fc151519cb99d44320ef2a631f2237e1aea0ad6fec | Payload chính |
| Contract C2 | 0xb614155Fd88114d40549b259457Bcf921Df091B9 | Hợp đồng thông minh điều khiển C2 |
Một điểm đáng lưu ý là phương thức điều khiển dựa trên blockchain. Mã độc sử dụng một hợp đồng thông minh trên mạng Ethereum để truy vấn địa chỉ C2 thay thế. Phương pháp này cho phép kẻ tấn công cập nhật hạ tầng mà không cần phải phát hành phiên bản gói mới, gây khó khăn lớn cho việc chặn đứng bằng các phương pháp lọc domain truyền thống.
Khuyến nghị phòng thủ và ứng phó sự cố
⚠️ Cảnh báo quan trọng: Mọi máy trạm, máy chủ CI/CD hoặc môi trường phát triển đã cài đặt [email protected] phải được coi là đã bị xâm nhập hoàn toàn. Kẻ tấn công đã tích hợp một cơ chế "dead-man’s switch" có khả năng xóa sạch dữ liệu trên máy bị nhiễm nếu token GitHub nhúng bị thu hồi.
- Cô lập hệ thống: Ngắt kết nối các thiết bị bị ảnh hưởng khỏi mạng nội bộ ngay lập tức để ngăn chặn việc đánh cắp dữ liệu thêm.
- Xoay vòng thông tin xác thực: Thực hiện thay đổi toàn bộ mật khẩu, API keys, SSH keys, và các token truy cập đã được lưu trữ trên các hệ thống này.
- Kiểm tra tính toàn vẹn: Sử dụng các công cụ MITRE ATT&CK để rà soát các hành vi bất thường trong nhật ký hệ thống, đặc biệt là các tiến trình liên quan đến Bun và các kết nối mạng đến
iseekaigogo[.]com. - Hardening: Áp dụng chính sách sử dụng phiên bản gói cố định (pinned versions), áp dụng nguyên tắc đặc quyền tối thiểu (least-privilege) cho các token xuất bản gói và thiết lập quy trình phê duyệt nghiêm ngặt cho mọi thay đổi trong kho lưu trữ mã nguồn.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



