本文へスキップ
MameTechNews
バックエンド

npmのtensorlake 0.5.144に認証情報収集 導入時フックで起動

## POINTS

  • 対象はtensorlake@0.5.144で、preinstallがBun経由の難読化コードを起動し資格情報を探す。
  • 公開リポジトリの作成や.claudeと.vscodeへのコミットはコード上可能だが、実行の確認はまだない。
  • GitHubトークンを消す前に、常駐のトークン監視を外す。パッケージ削除だけでは資格情報は無効にならない。

Sonatypeの研究チームは10月8日、npmの tensorlake@0.5.144 が、インストールを認証情報の探索に変えていたと報告した。このTypeScript SDKの本来の用途はサンドボックスやクラウド連携で、今回の挙動とは無関係だ。悪意ある版のpreinstallは、難読化されたJavaScriptをBunで起動する。Bunが無ければ1.3.13を取得できる。

ペイロードはGitHubトークンやHashiCorp Vaultに加え、Claude、Cursor、KiroのMCP設定、Codexの認証、GeminiのOAuth、Windsurfの設定を探す。データは遠隔へ送り、渡されたJavaScriptを評価する。GitHubを代替経路にする点はSocketが先に示し、Sonatypeもコードで確認した。その経路では公開リポジトリを作り、results/ 以下へコミットできる。条件を満たすとトークン自体をデータとコミットメッセージへ含める。実行中のリポジトリへ .claude と .vscode をコミットする処理もある。

setup.mjs は、CIが true か 1、GitHub ActionsかGitLab CI、GitHubのホスト型ランナーを示す環境変数があるとき、起動前に終了する。CIが標的外だとまでは断定していない。データの公開、リポジトリ改変、下流への拡散は、報告時点で未確認だ。

0.5.144 を入れた環境は、見えた認証情報を露出した可能性として扱う。ロックファイルで版とフックの実行を確認する。公開されている解析は、トークン監視が残ったままGitHubトークンを失効すると破壊的動作があり得ると警告する。その仕組みを外してから失効し、到達できた資格情報を回す。パッケージを消しても、読まれた資格情報は戻らない。