Una versión del SDK de Tensorlake distribuida en npm contenía el gusano Shai-Hulud, diseñado para sustraer credenciales y propagarse. Aunque el paquete malicioso fue detectado 11 minutos después de su publicación y luego retirado, investigadores advierten que su instalación podía comprometer equipos con acceso a secretos de desarrollo y despliegue.
***
- La versión 0.5.144 del SDK de Tensorlake apareció infectada en npm; el paquete registra cerca de 12.000 descargas semanales.
- El malware busca credenciales de nube, tokens de GitHub, contraseñas de navegador y billeteras de criptomonedas, entre otros secretos.
- npm retiró la versión y Tensorlake actualizó el SDK a la 0.5.145; se recomienda verificar instalaciones y reconstruir sistemas comprometidos.
Una infección de Shai-Hulud alcanzó un paquete del SDK de Tensorlake publicado en npm. Aunque la versión maliciosa estuvo disponible poco tiempo, el código podía ejecutarse en equipos de desarrollo o compilación con acceso a credenciales sensibles.
Investigadores de seguridad detectaron el gusano en la versión 0.5.144 del SDK de Tensorlake, una plataforma en la nube para ejecutar agentes de inteligencia artificial en entornos aislados. El paquete registra alrededor de 12.000 descargas semanales y su repositorio en GitHub supera las mil estrellas, datos que muestran que la infección pudo alcanzar a usuarios de una herramienta con presencia en el ecosistema de desarrollo.
La alerta no significa que todas esas descargas correspondan a instalaciones de la versión comprometida ni que se haya confirmado el robo de credenciales en cada caso. El alcance real del incidente seguía sin conocerse al momento del reporte, por lo que el principal llamado de atención se dirige a quienes instalaron esa versión y a los sistemas que pudieron ejecutar su código de instalación, informa The Register.
Una versión contaminada del SDK
El paquete afectado fue la versión 0.5.144 del SDK de Tensorlake, distribuida a través del registro npm, utilizado para compartir componentes de software con los que los desarrolladores construyen aplicaciones. La compañía ofrece herramientas para crear y gestionar entornos destinados a ejecutar agentes de IA, pero el SDK comprometido podía correr antes de que esos entornos aislados entraran en funcionamiento.
Ese orden de ejecución es importante porque una instalación puede ocurrir en la computadora de un desarrollador, en un servidor de aplicaciones o en un ejecutor de compilación. Si el proceso dispone de acceso a secretos, el código malicioso puede heredar esos permisos durante la instalación, incluso cuando el producto final busca aislar código generado por agentes de inteligencia artificial.
Socket advirtió que el script de instalación del paquete podía ejecutarse fuera de las protecciones de sandbox de Tensorlake y, por tanto, comprometer el equipo anfitrión antes de que se ejecutara cualquier código generado por IA. La firma resumió el riesgo señalando que el código ejecutado durante la instalación hereda los permisos del proceso que instala el SDK.
La distinción entre el entorno aislado de ejecución y el equipo que instala la herramienta resulta central para entender el incidente. El aislamiento que brinda una plataforma no protege automáticamente a una estación de trabajo o a un servidor si el paquete inicia acciones maliciosas antes de entrar en ese entorno, sobre todo cuando esos sistemas contienen credenciales de despliegue.
Credenciales, autopropagación y riesgo de borrado
Según el análisis de SafeDep, esta variante de Shai-Hulud fue diseñada para buscar una amplia variedad de datos: billeteras de criptomonedas, contraseñas almacenadas en navegadores, secretos de GitHub Actions, credenciales de servicios en la nube y tokens de cuentas de servicio. La descripción se refiere a las capacidades previstas del malware y no confirma que todos esos tipos de información hayan sido extraídos de equipos afectados.
El gusano también puede exfiltrar los datos que obtiene y mantener comunicación con una infraestructura de comando y control para esperar instrucciones adicionales. Como otras variantes de Shai-Hulud, además, está diseñado para propagarse por sí mismo, una característica que eleva el riesgo de que el incidente no quede limitado al primer dispositivo donde se instaló el paquete.
Los investigadores relacionaron el código y las técnicas de esta versión con una variante llamada ChainDrop, utilizada en agosto para comprometer dependencias de npm, entre ellas keyv y flat-cache. Esa conexión apunta a una continuidad en los métodos de ataque descritos, aunque no implica que los incidentes anteriores y el de Tensorlake tengan el mismo alcance o que hayan afectado a los mismos usuarios.
La variante también vigila ciertos tokens robados de GitHub y, bajo condiciones específicas, puede activar el borrado del directorio de inicio del usuario si detecta que uno de esos tokens fue revocado. Esa capacidad puede complicar la respuesta: Socket aconsejó reconstruir los sistemas afectados desde una fuente confiable y los investigadores recomendaron desactivar el monitor malicioso antes de revocar las credenciales comprometidas.
Detección rápida y medidas para usuarios
La ventana de exposición reportada fue breve, aunque eso no descarta posibles instalaciones durante ese intervalo. Socket indicó que la versión infectada apareció en npm temprano el jueves 8 de octubre, hora UTC, y que su motor de detección la marcó 11 minutos después de su publicación.
Después de la alerta, npm eliminó la versión 0.5.144 y Tensorlake retiró el paquete afectado y actualizó el SDK a la versión 0.5.145. La rapidez de la detección y la retirada redujo el tiempo durante el cual estuvo disponible la versión maliciosa, pero no permite establecer por sí sola si algún usuario la instaló antes de que desapareciera.
Los usuarios de Tensorlake deben comprobar si instalaron la versión 0.5.144 y revisar los sistemas que pudieron ejecutar su proceso de instalación. La comprobación es especialmente relevante en estaciones de desarrollo y servidores de compilación que tengan acceso a secretos de despliegue, tokens de servicio u otras credenciales.
Si un equipo resulta comprometido, la recomendación atribuida a Socket es reconstruirlo desde una fuente confiable antes de restaurar el acceso a los secretos. Los investigadores también alertaron sobre el orden de las medidas: revocar credenciales sin desactivar primero el monitor malicioso podría activar, bajo las condiciones descritas, el borrado del directorio de inicio del usuario.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Robots de Stäubli usan IA para revisar 100.000 melocotones por hora en Grecia
Hardware
Falla de Nvidia amenaza con interrumpir la monitorización de GPU en servidores expuestos
Capital de Riesgo
Hone capta USD $60 millones para automatizar operaciones empresariales con IA
IA

