Le 8 octobre 2026, la version 0.5.144 du SDK npm Tensorlake a été piégée avec le ver Shai-Hulud : exfiltration de secrets développeurs et propagation automatique vers d’autres packages.
En bref
- Le 8 octobre 2026, la version 0.5.144 du package npm tensorlake a été publiée avec un payload malveillant appartenant à la famille du ver Shai-Hulud.
- Sont concernés tous les développeurs ayant exécuté
npm install tensorlake@0.5.144: leurs tokens npm, GitHub, credentials AWS, configs Kubernetes, clés SSH et configurations d’outils IA ont pu être exfiltrés. - Révoquer immédiatement tous les secrets présents sur les machines affectées et auditer les packages npm publiés sous l’identité compromise.
Un maintainer GitHub compromis déclenche une attaque en cascade
Le 8 octobre 2026 à 01h20 UTC, des attaquants ont pris le contrôle du compte GitHub d’un mainteneur vérifié du projet Tensorlake. En contournant les mécanismes d’authentification habituels, ils ont poussé un commit malveillant directement sur la branche principale du dépôt. Le pipeline GitHub Actions automatisé — considéré comme de confiance — a alors publié la version 0.5.144 sur le registre npm avec une attestation de provenance Sigstore valide, conférant au package compromis une apparence de légitimité totale.
Tensorlake est le SDK TypeScript officiel de la plateforme éponyme d’indexation et d’extraction documentaire, largement utilisée dans les pipelines d’intelligence artificielle et de traitement RAG (Retrieval-Augmented Generation). Avec plus de 100 000 téléchargements cumulés, la surface d’exposition était significative. L’attaque a été détectée et signalée en premier lieu par les équipes de Socket.dev et Endor Labs dans les heures suivant la publication.
Le mécanisme d’infection repose sur un hook preinstall ajouté au manifeste du package. Ce hook exécute automatiquement le fichier node lib/setup.mjs au démarrage de toute installation npm, avant même que le code applicatif légitime ne soit chargé. Deux fichiers malveillants ont été ajoutés : un petit loader obfusqué (lib/setup.mjs) et un payload principal fortement obfusqué (lib/Math_Symbol.js, environ 856 Ko).
Une fois exécuté, le malware collecte un spectre particulièrement large de secrets : tokens npm et PyPI, tokens GitHub et GitLab, credentials AWS stockés dans ~/.aws/credentials, secrets HashiCorp Vault, kubeconfigs Kubernetes, clés SSH, et — fait nouveau et révélateur — les fichiers de configuration d’outils IA tels que Claude (Anthropic), Cursor, Kiro et Windsurf. Cette dernière catégorie illustre une adaptation des attaquants aux environnements de développement modernes, où les assistants IA stockent localement des tokens d’API et des contextes de projet potentiellement sensibles.
Le ver Shai-Hulud se distingue par ses capacités de propagation autonome, ce qui lui a valu son nom inspiré de l’univers de Frank Herbert. En utilisant les tokens npm volés, il énumère l’ensemble des packages publiés par la victime sur le registre, injecte son payload dans leur code source, génère une nouvelle attestation de provenance Sigstore, et republique les versions compromises. Selon les analyses de Rankiteo, au moins 34 packages secondaires ont été compromis en cascade dans les deux heures suivant la publication initiale.
Un élément particulièrement préoccupant est le mécanisme de dead-man switch intégré au payload. Si la victime révoque le token GitHub volé pendant que le moniteur de commande et contrôle est actif, le malware efface le répertoire personnel de l’utilisateur. Ce mécanisme de représailles complexifie la réponse à incident : les équipes sécurité doivent coordonner la révocation de tous les secrets simultanément plutôt que de les révoquer séquentiellement.
La résolution du point de commande et contrôle (C2) du ver Shai-Hulud est également sophistiquée : le payload interroge un smart contract Ethereum via environ 30 endpoints RPC publics, avec un mécanisme de repli sur GitHub. Cette architecture décentralisée rend le blocage du C2 par liste noire d’IP particulièrement difficile.
Le registre npm a retiré la version malveillante 0.5.144 dans un délai de six heures après sa découverte. Tensorlake a publié la version corrigée 0.5.145 accompagnée d’un avis de sécurité détaillé. L’attaque s’inscrit dans le cadre du groupe de menace baptisé ChainDrop par Socket.dev, actif depuis plusieurs mois et spécialisé dans le ciblage des développeurs d’applications IA.
Un signal d’alarme pour tout l’écosystème open source
Cette attaque révèle une faiblesse structurelle dans la chaîne de confiance des registres de packages open source. La compromission d’un compte mainteneur légitime permet de contourner tous les mécanismes de vérification en aval — attestations de provenance Sigstore, signatures cryptographiques, audits de pipeline CI/CD — car ces contrôles supposent que l’identité du mainteneur n’est pas compromise. La confiance est déléguée à un maillon humain qui devient le point de défaillance unique.
Le ciblage explicite des outils IA (Claude, Cursor, Kiro, Windsurf) marque une évolution dans les tactiques des groupes comme ChainDrop. Les développeurs qui utilisent ces assistants disposent souvent de tokens d’API avec des quotas élevés et des accès à des systèmes sensibles. Les fichiers de configuration stockent fréquemment des clés de projets clients, des endpoints d’API internes, et des contextes de projets confidentiels. Pour un attaquant, ces données ont une valeur commerciale ou d’espionnage industriel considérable.
Pour les équipes de sécurité, cet incident renforce plusieurs recommandations pratiques : appliquer le principe du moindre privilège sur les tokens de publication npm (scope limité au seul package, durée limitée), activer les notifications de publication automatiques pour détecter les versions non attendues, intégrer des analyses SAST/SCA capables de détecter les hooks malveillants dans les manifestes de packages, et auditer régulièrement les accès aux comptes de publication. La mise en place d’une authentification MFA renforcée (clés physiques FIDO2) pour tous les mainteneurs de packages critiques reste la mesure préventive la plus efficace contre ce type d’attaque initiale.
Ce qu’il faut retenir
- La version 0.5.144 du package npm tensorlake est compromise : tout développeur l’ayant installée doit révoquer immédiatement l’ensemble de ses secrets (tokens npm, GitHub, AWS, Vault, Kubernetes, clés SSH).
- Le ver Shai-Hulud cible désormais explicitement les configurations d’outils IA (Claude, Cursor, Kiro, Windsurf), signalant une adaptation des attaquants aux environnements de développement modernes.
- La propagation automatique vers d’autres packages npm via les tokens volés amplifie considérablement le rayon d’impact au-delà du seul package initial.
Comment savoir si ma machine a été affectée par la compromission de tensorlake 0.5.144 ?
Vérifiez votre cache npm et l’historique des installations avec npm list tensorlake et contrôlez votre fichier package-lock.json. Si la version 0.5.144 apparaît, considérez que tous vos secrets locaux (tokens GitHub, credentials AWS, kubeconfig, clés SSH, configs d’outils IA) ont pu être exfiltrés. Révoquez-les immédiatement et auditez les packages npm publiés sous votre identité pour détecter d’éventuelles versions compromises.
Besoin d’un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
TraderTraitor : attaque supply chain via Terraform provider
Le groupe nord-coréen TraderTraitor (Jade Sleet) a trojanisé un faux provider Terraform AWS pour déployer les malwares FLATROOF et ROOFDECK contre les développeurs travaillant dans l'écosystème crypto.
Microsoft et Adobe exclus du programme green card américain
Le Département du Travail américain suspend Microsoft, Adobe et six SSII du programme PERM pour fraude présumée, bloquant les green cards de milliers de travailleurs étrangers dans le secteur tech.
Warden Stealer, l'infostealer qui cible vos agents IA
Warden Stealer, un infostealer-as-a-service écrit en Rust actif depuis août 2026, cible 360+ applications et, fait inédit, les tokens d'agents IA comme Claude Code, Codex et Cursor.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire