El gusano Shai-Hulud da el salto a la infraestructura de IA tras el ataque a Tensorlake
El gusano Shai-Hulud, especializado en el robo de credenciales, ha vuelto a atacar, esta vez infiltrándose en el SDK de una popular plataforma de agentes de IA. Varios investigadores de seguridad informaron el jueves de que habían detectado una infección por Shai-Hulud en una versión reciente del paquete npm correspondiente a la versión 0.5.144 del SDK de Tensorlake. Ese paquete registra unas 12 000 descargas semanales, mientras que su repositorio de GitHub cuenta con más de mil estrellas, lo que sugiere que es bastante popular y que la infección podría suponer un grave riesgo para cualquiera que haya instalado la versión maliciosa. El análisis de la versión maliciosa sugiere que comparte código y técnicas con la variante de Shai-Hulud denominada ChainDrop por los investigadores, que se utilizó en agosto para comprometer dependencias de npm, entre ellas keyv y flat-cache. Al igual que otras variantes de Shai-Hulud, el gusano está diseñado para robar credenciales y propagarse por sí mismo. Esta versión en concreto, según la empresa de seguridad de la cadena de suministro SafeDep, está diseñada para robar de todo, desde carteras de criptomonedas hasta contraseñas de navegadores, secretos de GitHub Actions, credenciales en la nube, tokens de cuentas de servicio y cualquier otra cosa a la que pueda acceder. Exfiltra esos datos y mantiene una conexión abierta con su infraestructura C2 a la espera de nuevas instrucciones. Para empeorar las cosas, esta variante de Shai-Hulud supervisa determinados tokens de GitHub robados y, si se revoca alguno, puede provocar la eliminación del directorio de inicio del usuario infectado en condiciones específicas, lo que dificulta su eliminación. Socket recomienda reconstruir los sistemas comprometidos a partir de una fuente de confianza antes de restablecer el acceso a los secretos, mientras que los investigadores advierten de que el monitor de tokens malicioso debe desactivarse antes de revocar las credenciales afectadas. Tensorlake, para quienes no lo conozcan, es una plataforma nativa de la nube para ejecutar agentes de IA aislados y código no fiable creado por IA. El SDK de npm infectado se utiliza para crear y gestionar entornos de Tensorlake. Socket advierte de que el script de instalación del SDK malicioso puede ejecutarse en el equipo del desarrollador o en el servidor de compilación, fuera de las protecciones del entorno aislado de Tensorlake, lo que podría comprometer el host antes de que se ejecute cualquier código generado por IA. «Los equipos pueden aislar el código generado por un agente al instalar su SDK en una estación de trabajo de desarrollador, un servidor de aplicaciones o un ejecutor de compilación con acceso a credenciales de implementación y otros secretos», señaló Socket. «El código ejecutado durante esa instalación hereda los permisos del proceso de instalación». Esto puede parecer grave, pero cabe destacar que la versión maliciosa no estuvo disponible durante mucho tiempo: según la empresa de seguridad Socket, la versión infectada se publicó en npm a primera hora de esta mañana, hora UTC, y su motor la detectó 11 minutos después de su publicación. npm retiró la versión y Tensorlake también ha retirado el paquete, actualizando la versión a la 0.5.145. Si eres usuario de Tensorlake, lo mejor es que compruebes que no has instalado la versión maliciosa. ®…