
Tensorlake npm: Schadsoftware stiehlt Zugangsdaten und bleibt nach Entfernung aktiv
Tensorlake npm Version 0.5.144 enthielt einen Wurm zum Diebstahl von Zugangsdaten, der auch nach seiner Entfernung den Zugriff aufrechterhalten konnte und damit vertrauliche Zugangsinformationen von Entwicklern und Cloud-Diensten gefährdete.
Tensorlake npm Version 0.5.144 wurde laut dem Sicherheitsunternehmen Socket kompromittiert, um Zugangsdaten zu stehlen und den Zugriff auf betroffene Computer aufrechtzuerhalten. Das über npm, ein Verzeichnis für JavaScript-Softwarepakete, verbreitete Paket ist ein TypeScript-Softwareentwicklungskit, das Entwicklern hilft, Anwendungen mit Tensorlake-Anwendungen, -Sandboxes und -Cloud-Diensten zu erstellen. Die schädliche Version ist nicht mehr über npm verfügbar. Das Entfernen einer installierten Kopie beendet jedoch möglicherweise nicht den Zugriff des Angreifers.
The Hacker News berichtet, dass die Kompromittierung zum Lieferkettenangriff ChainDrop / Shai-Hulud gehört, der Schadcode über Software verbreitet, von der andere Entwickler abhängig sind. Socket entdeckte in der Version absichtlich verschleierten Code, der vertrauliche Zugangsinformationen sammelt, sie aus der Umgebung des Opfers heraus überträgt und aus der Ferne übermittelte Anweisungen ausführt. Für Unternehmen und Website-Betreiber ergibt sich die Gefährdung nicht allein aus dem Paket selbst: Entscheidend sind die Zugriffsmöglichkeiten des Computers oder des automatisierten Build-Prozesses, der es ausgeführt hat.
Laut StepSecurity gelangten die schädlichen Dateien unter dem Namen eines Maintainers in den Hauptentwicklungszweig des Repositorys tensorlakeai/tensorlake, des gemeinsam genutzten Quellcodespeichers. Der erste schädliche Commit, also eine protokollierte Codeänderung, erfolgte am 7. Oktober 2026 um 01:20 Uhr UTC. Der automatisierte Veröffentlichungsworkflow des Repositorys veröffentlichte Version 0.5.144 einen Tag später auf npm. Die Zuordnung der Änderungen zum Namen eines Maintainers belegt für sich genommen nicht, wer sie tatsächlich vorgenommen hat.
Der Installationsablauf erklärt, wie die Tensorlake-npm-Version ihren Schadcode ausführen konnte. Socket fand bei der Analyse einen Preinstall-Hook, eine vor der Paketinstallation ausgeführte Anweisung, die package/lib/setup.mjs startet. Diese JavaScript-Datei verbirgt ihren Zweck durch Verschleierung, also absichtlich schwer verständlich geschriebenen Code. Anschließend verwendet sie Bun, ein Programm zum Ausführen von JavaScript, um package/lib/Math_Symbol.js zu starten, den eigentlichen Wurm zum Diebstahl vertraulicher Zugangsinformationen. Ein Wurm ist Schadsoftware, die sich verbreiten kann, ohne dass jemand sie manuell auf jedes neue Opfersystem kopiert.
Die Datensammlung richtet sich gegen lokale Dateien, Continuous-Integration-Systeme (CI), die Software-Builds und Tests automatisieren, Kubernetes-Systeme zur Verwaltung von Anwendungen sowie HashiCorp Vault, einen Dienst zur Speicherung vertraulicher Zugangsinformationen. Socket nennt npm- und GitHub-Zugriffstoken, Zugangsdaten und vertrauliche Informationen für Amazon Web Services (AWS), Kubernetes-Zugangsdaten, SSH-Schlüssel für den Fernzugriff sowie .env-Dateien, die häufig Anwendungseinstellungen und vertrauliche Zugangsinformationen enthalten. Auch Kryptowährungs-Wallets und Daten von Messaging-Apps sind Ziele, ebenso wie Konfigurationsdateien und Dateien für das Model Context Protocol (MCP), die mit Anthropic Claude, Cursor, Kiro, Windsurf und Zed verbunden sind. MCP verbindet Werkzeuge der künstlichen Intelligenz mit anderer Software und Datenquellen.
Die Schadsoftware legt außerdem das Datenextraktionswerkzeug HackBrowserData auf dem betroffenen Computer ab. Laut Socket erzeugt die Kombination aus Diebstahl, Codeausführung aus der Ferne und Persistenz – Mechanismen, durch die Schadcode aktiv bleiben kann – eine Gefährdung, die über einen einzelnen kompromittierten API-Schlüssel hinausgeht, also eine vertrauliche Zeichenfolge für den Zugriff auf einen Dienst. Jede vertrauliche Zugangsinformation, die der laufende Prozess lesen kann, ist möglicherweise gefährdet. Für ein IT-Team bedeutet das, die Berechtigungen und gespeicherten Zugangsdaten der betroffenen Umgebung zu prüfen, statt davon auszugehen, dass nur Tensorlake-bezogene Zugänge Aufmerksamkeit erfordern.
Zur Verbreitung identifiziert der Wurm laut Socket Pakete, die mit dem Veröffentlichungskonto des Opfers verknüpft sind, und veröffentlicht davon infizierte Versionen. Er erzeugt außerdem Sigstore-Herkunftsnachweise, also Aufzeichnungen, die dokumentieren sollen, wie Software erstellt wurde. Verweise im Code auf einen gefälschten Copilot/Dependabot-Workflow deuten darauf hin, dass er zusätzlich GitHub-Actions-Workflows einschleust, also auf GitHub gehostete automatisierte Aufgaben. Dieser Workflow-Befund ist ein Hinweis aus dem Code und keine bestätigte Beschreibung aller auf betroffenen Systemen ausgeführten Aktionen.
Für die Kommunikation nutzt die Schadsoftware einen Ethereum-Contract, also auf dieser Blockchain gespeicherten Code, um ihren Command-and-Control-Endpunkt unter iseekaigogo[.]com zu finden. Dieser Endpunkt ist die Adresse, über die Angreifer die Schadsoftware koordinieren. GitHub dient als Ausweichkanal: Verschlüsselte gestohlene Informationen können in einem öffentlichen Repository abgelegt werden, dessen Beschreibung „Shai-Hulud: Here We Go Again.“ lautet.
Ein separater „Geisel-Token“-Mechanismus erschwert die Wiederherstellung. Ein in PowerShell, Microsofts Befehls- und Automatisierungsumgebung, geschriebenes Überwachungsprogramm fragt wiederholt api.github.com/user mit einem gestohlenen GitHub-Token ab, um zu prüfen, ob dieser noch funktioniert. Widerruft das Opfer diesen Token, führt das Überwachungsprogramm über Invoke-Expression, einen Befehl zur Ausführung von PowerShell-Code, eine vom Angreifer bereitgestellte Routine aus. Die Quelle beschreibt dies als vermutlich dazu bestimmt, zerstörerisches Verhalten auszulösen, entsprechend einer bereits bei früheren Shai-Hulud-Wellen beobachteten Taktik. Sie belegt nicht, dass es bei diesem Vorfall tatsächlich zu Zerstörungen kam.
Der StepSecurity-Forscher Ashish Kurmi identifizierte eine weitere Möglichkeit, wie die Schadsoftware zurückkehren kann. Sie schreibt .claude/settings.json und .vscode/tasks.json in Repositorys, auf die sie zugreifen kann. Dadurch kann sie erneut ausgeführt werden, wenn jemand das Projekt in Claude Code oder VS Code öffnet. Diese Änderungen erklären, warum die Deinstallation der Abhängigkeit allein keine vollständige Gegenmaßnahme ist: Projekteinstellungen können einen separaten Ausführungsweg eröffnen.
ChainDrop wurde erstmals Anfang August 2026 dokumentiert, nachdem Hunderte npm-Pakete, darunter Keyv und Cacheable, kompromittiert worden waren. Diese Pakete enthielten eine Mini-Shai-Hulud-Variante, die ebenfalls verschleierten, über Bun ausgeführten JavaScript-Schadcode nutzte, um Zugangsdaten zu stehlen und sich weiterzuverbreiten. Die Kompromittierung von Tensorlake weitet diese Aktivitäten auf die Infrastruktur für Agenten mit künstlicher Intelligenz (KI) aus – Software, die von aufgabenausführenden KI-Systemen genutzt wird und in der Entwicklungswerkzeuge Zugriff auf vertrauliche Unternehmensinformationen haben können.
Für Leser, die Unterstützung bei der Prüfung solcher Risiken in Entwicklungsumgebungen suchen, bietet AEU-I IT-, Infrastruktur- und Beratungsdienstleistungen mit Schwerpunkt auf Sicherheit an. Dies ist eine passende Anlaufstelle für Unterstützung, jedoch keine Zusicherung eines Schutzes vor diesem speziellen Wurm. Die Quelle rät allen, die Tensorlake Version 0.5.144 installiert haben, diese sofort zu entfernen und offengelegte Zugangsdaten zu ersetzen. Angesichts der gemeldeten Persistenz und Token-Überwachung sollten betroffene Unternehmen ihr IT-Team diese Arbeiten mit Prüfungen auf schädliche Projekteinstellungen und Workflows abstimmen lassen, statt das Entfernen des Pakets als Nachweis einer erfolgreichen Bereinigung zu betrachten.
So schützen Sie sich
- Bitten Sie Ihren Website-Entwickler oder IT-Dienstleister zu prüfen, ob Tensorlake Version 0.5.144 auf einem Computer oder System installiert wurde, das zur Erstellung Ihrer Website verwendet wird.
- Falls diese Version gefunden wird, lassen Sie Ihren IT-Dienstleister sie entfernen und auf schädliche Projekteinstellungen prüfen, bevor jemand die betroffenen Projekte wieder öffnet.
- Bitten Sie Ihren IT-Dienstleister, den Austausch offengelegter Zugangsschlüssel und Kontotoken abzustimmen, da diese Schadsoftware reagieren könnte, wenn der gestohlene GitHub-Zugang gesperrt wird.
- Lassen Sie die Person, die Ihr GitHub-Konto verwaltet, die jüngsten Codeänderungen und automatisierten Aufgaben auf alles prüfen, was sie nicht genehmigt hat.
Begriffe Erklärt
- npm Ein Verzeichnis, über das Entwickler wiederverwendbare JavaScript-Softwarepakete beziehen und veröffentlichen.
- supply chain attack Ein Angriff, bei dem vertrauenswürdige Software manipuliert wird, um darüber die Menschen oder Unternehmen zu erreichen, die sie nutzen.
- preinstall hook Eine Anweisung, die automatisch ausgeführt wird, bevor ein Softwarepaket installiert wird.
- continuous integration (CI) Ein automatisierter Ablauf, der Software erstellt und testet, wenn Entwickler sie ändern.
- persistence Methoden, mit denen Schadsoftware nach der ursprünglichen Infektion weiterhin ausgeführt werden kann.
- access tokens Geheime digitale Zeichenfolgen, mit denen Software ein Konto nutzen kann, ohne jedes Mal dessen Passwort einzugeben.
- command-and-control Das Kommunikationssystem, mit dem Angreifer Schadsoftware steuern.