Sonatypeの研究チームは10月8日、npmの tensorlake@0.5.144 が、インストールを認証情報の探索に変えていたと報告した。このTypeScript SDKの本来の用途はサンドボックスやクラウド連携で、今回の挙動とは無関係だ。悪意ある版のpreinstallは、難読化されたJavaScriptをBunで起動する。Bunが無ければ1.3.13を取得できる。
ペイロードはGitHubトークンやHashiCorp Vaultに加え、Claude、Cursor、KiroのMCP設定、Codexの認証、GeminiのOAuth、Windsurfの設定を探す。データは遠隔へ送り、渡されたJavaScriptを評価する。GitHubを代替経路にする点はSocketが先に示し、Sonatypeもコードで確認した。その経路では公開リポジトリを作り、results/ 以下へコミットできる。条件を満たすとトークン自体をデータとコミットメッセージへ含める。実行中のリポジトリへ .claude と .vscode をコミットする処理もある。
setup.mjs は、CIが true か 1、GitHub ActionsかGitLab CI、GitHubのホスト型ランナーを示す環境変数があるとき、起動前に終了する。CIが標的外だとまでは断定していない。データの公開、リポジトリ改変、下流への拡散は、報告時点で未確認だ。
0.5.144 を入れた環境は、見えた認証情報を露出した可能性として扱う。ロックファイルで版とフックの実行を確認する。公開されている解析は、トークン監視が残ったままGitHubトークンを失効すると破壊的動作があり得ると警告する。その仕組みを外してから失効し、到達できた資格情報を回す。パッケージを消しても、読まれた資格情報は戻らない。