자격 증명을 탈취하는 Shai-Hulud 웜이 Tensorlake SDK의 npm 패키지에 침투했다. 악성 버전은 공개된 지 11분 만에 탐지돼 npm에서 제거됐지만, 설치한 개발자와 빌드 서버는 호스트 시스템과 배포 비밀정보가 노출됐는지 확인해야 한다.

보안 연구자들은 목요일 Tensorlake SDK 0.5.144 버전의 npm 패키지에서 감염을 발견했다고 보고했다. 이 패키지는 주당 약 1만 2,000회 다운로드되고 GitHub 저장소는 별 1,000개가 넘는다. 실제 피해 규모는 아직 알려지지 않았다.

공급망 보안 업체 SafeDep에 따르면 악성 버전은 암호화폐 지갑, 브라우저 비밀번호, GitHub Actions 비밀정보, 클라우드 자격 증명, 서비스 계정 토큰 등을 탈취하도록 설계됐다. 훔친 정보를 외부로 전송하고 명령·제어(C2) 인프라와 연결을 유지해 추가 지시를 기다린다. 감염된 사용자의 GitHub 토큰이 폐기되면 특정 조건에서 홈 디렉터리를 삭제할 수도 있다.

Socket은 침해된 시스템을 신뢰할 수 있는 출처에서 다시 구축한 뒤 비밀정보 접근 권한을 복구하라고 권고했다. 연구자들은 영향받은 자격 증명을 폐기하기 전에 악성 토큰 감시 기능을 비활성화해야 한다고 경고했다.

Tensorlake는 격리된 AI 에이전트와 신뢰할 수 없는 AI 작성 코드를 실행하는 클라우드 네이티브 플랫폼이다. 감염된 SDK는 Tensorlake 환경을 만들고 관리하는 데 쓰인다. 다만 설치 스크립트는 Tensorlake의 샌드박스 밖에서 개발자 컴퓨터나 빌드 서버에서 실행될 수 있어, AI 생성 코드가 실행되기 전에도 해당 호스트가 위험에 노출될 수 있다. Socket은 설치 과정에서 실행되는 코드가 설치 프로세스의 권한을 물려받는다고 설명했다.

Socket에 따르면 악성 버전은 이날 오전(UTC) npm에 공개됐고, Socket의 탐지 시스템이 11분 뒤 이를 찾아냈다. npm은 해당 버전을 제거했고 Tensorlake도 패키지를 철회한 뒤 0.5.145 버전으로 업데이트했다. Tensorlake 사용자는 악성 버전이 설치됐는지 확인해야 한다.