Shai-Hulud ワームがAIインフラに波及、Tensorlakeのパッケージが侵害される

セキュリティ

認証情報を盗むマルウェアはnpmでの公開から数分で検出されたものの、被害の規模は不明

認証情報を乗っ取るワーム「Shai-Hulud」が再び活動し、今回は人気のAIエージェントプラットフォームのSDKに入り込みました。 

複数のセキュリティ研究者が木曜日に報告したところによると、TensorlakeのSDKのnpmパッケージ、バージョン0.5.144の最新リリースからShai-Hulud感染が検出されました。このパッケージは週あたり約12,000件ダウンロードされており、GitHubリポジトリのスター数も1,000を超えています。広く利用されているとみられ、悪意あるバージョンをインストールした利用者には深刻なリスクが及ぶ可能性があります。

悪意あるリリースを分析したところ、研究者が「ChainDrop」と呼ぶShai-Hulud亜種とコードや手口が共通していることがわかりました。ChainDropは、keyvやflat-cacheなどのnpm依存パッケージを侵害するために8月に使われました。他のShai-Hulud亜種と同様、このワームは認証情報を盗み、自己増殖するよう設計されています。 

サプライチェーンセキュリティ企業のSafeDepによると、今回の亜種は暗号資産ウォレットやブラウザのパスワード、GitHub Actionsのシークレット、クラウドの認証情報、サービスアカウントのトークンなど、入手できるあらゆる情報を盗み出します。盗んだデータを外部に送信したうえで、C2インフラとの接続を維持し、追加の指示を待ち受けます。 

さらに厄介なことに、このShai-Hulud亜種は、盗んだGitHubトークンの一部を監視しています。トークンが失効されると、特定の条件下で感染したユーザーのホームディレクトリを削除する場合があり、駆除は容易ではありません。Socketは、シークレットへのアクセスを復旧する前に、侵害されたシステムを信頼できるソースから再構築するよう推奨しています。また研究者は、影響を受けた認証情報を失効させる前に、悪意あるトークン監視を無効化するよう警告しています。

Tensorlakeは、隔離された環境でAIエージェントや信頼できないAI生成コードを実行するクラウドネイティブのプラットフォームです。感染したnpm SDKは、Tensorlake環境の作成と管理に使われます。Socketは、悪意あるSDKのインストールスクリプトが、開発者のマシンやビルドサーバー上で、Tensorlakeのサンドボックス保護の外側で実行される可能性があると警告しています。この場合、AIが生成したコードが実行される前に、ホストが侵害される恐れがあります。

Socketは次のように指摘しています。「チームはエージェントが生成したコードを隔離していても、そのSDKを開発者のワークステーションやアプリケーションサーバー、ビルドランナーにインストールすることがあります。こうした環境には、デプロイ用の認証情報やその他のシークレットへのアクセス権があります。インストール中に実行されたコードは、インストールを行ったプロセスの権限を引き継ぎます」

深刻に聞こえるかもしれませんが、悪意あるバージョンが公開されていた時間は短い点には留意が必要です。セキュリティ企業Socketによると、感染バージョンは協定世界時(UTC)の本日早朝にnpmへ公開され、公開から11分後に同社のエンジンが検知しました。npmは当該バージョンを削除し、Tensorlakeもパッケージを取り下げて、バージョンを0.5.145に更新しました。Tensorlakeを利用している方は、悪意あるバージョンをインストールしていないか、念のため確認してください。®

翻訳元: https://www.theregister.com/security/2026/10/08/shai-hulud-worm-makes-jump-to-ai-infrastructure-with-tensorlake-compromise/5302054

本記事は theregister.com の記事を翻訳・要約したものです。