Tensorlake npm 包遭投毒,发布 11 分钟即被捕获窃密木马

TechNadu · x · 2026-10-08

Tensorlake 的 npm SDK 0.5.144 版本被植入窃取凭证的恶意软件,安全公司 Socket 在其发布仅 11 分钟后检测到。该恶意载荷通过 preinstall 钩子在 SDK 尚未被使用前即可执行,目标是窃取 GitHub、AWS、SSH 及 AI 编码工具的密钥凭证。开发者若近期安装过该版本应立即检查并轮换相关凭证。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →