Sâu Shai-Hulud tấn công hạ tầng AI qua SDK Tensorlake

Phần mềm08 tháng 10, 2026·4 phút đọc

Mã độc đánh cắp thông tin xác thực Shai-Hulud đã lây nhiễm vào gói npm của Tensorlake SDK, một nền tảng chạy AI agent phổ biến. Phiên bản độc hại chỉ tồn tại vài phút trên npm nhưng mức độ ảnh hưởng vẫn chưa được xác định rõ.

Sâu Shai-Hulud tấn công hạ tầng AI qua SDK Tensorlake

Sâu Shai-Hulud tấn công hạ tầng AI qua SDK Tensorlake

Sâu máy tính chuyên đánh cắp thông tin xác thực Shai-Hulud vừa tiếp tục gây án, lần này nhắm vào SDK của một nền tảng AI agent phổ biến. Nhiều nhà nghiên cứu bảo mật đã phát hiện dấu hiệu lây nhiễm trong bản phát hành npm phiên bản 0.5.144 của Tensorlake SDK.

Gói npm này có khoảng 12.000 lượt tải mỗi tuần, còn kho lưu trữ GitHub của nó sở hữu hơn một nghìn sao — cho thấy mức độ phổ biến đáng kể và nguy cơ nghiêm trọng với bất kỳ ai đã cài đặt phiên bản độc hại.

Mã độc kế thừa từ biến thể ChainDrop

Phân tích bản phát hành độc hại cho thấy nó chia sẻ mã nguồn và kỹ thuật với biến thể Shai-Hulud có tên ChainDrop. Biến thể này từng được dùng hồi tháng 8 để xâm nhập các gói phụ thuộc npm như keyv và flat-cache.

Giống như những biến thể Shai-Hulud khác, loại sâu này được thiết kế để đánh cắp thông tin xác thực và tự nhân bản. Theo công ty bảo mật chuỗi cung ứng SafeDep, phiên bản lần này nhắm tới mọi thứ từ ví tiền mã hóa, mật khẩu trình duyệt, bí mật GitHub Actions, thông tin xác thực đám mây cho đến token tài khoản dịch vụ. Dữ liệu đánh cắp được gửi ra ngoài, đồng thời mã độc duy trì kết nối mở tới hạ tầng C2 để chờ lệnh tiếp theo.

Cơ chế chống gỡ bỏ nguy hiểm

Điều đáng lo ngại hơn là biến thể này theo dõi một số token GitHub bị đánh cắp. Nếu một token bị thu hồi, mã độc có thể kích hoạt xóa thư mục gốc của người dùng bị lây nhiễm trong những điều kiện cụ thể — khiến việc loại bỏ trở nên vô cùng phức tạp.

Socket khuyến nghị xây dựng lại các hệ thống bị xâm nhập từ nguồn đáng tin cậy trước khi khôi phục quyền truy cập vào các bí mật, đồng thời cảnh báo nên vô hiệu hóa cơ chế giám sát token độc hại trước khi thu hồi thông tin xác thực bị ảnh hưởng.

Vì sao lỗ hổng này đặc biệt nguy hiểm với hạ tầng AI

Tensorlake là nền tảng đám mây gốc dùng để chạy các AI agent biệt lập và mã do AI tạo ra chưa kiểm chứng. SDK npm bị lây nhiễm được dùng để tạo và quản lý môi trường Tensorlake.

Socket cảnh báo rằng script cài đặt của SDK độc hại có thể chạy trực tiếp trên máy lập trình viên hoặc máy chủ build, nằm ngoài lớp bảo vệ sandbox của Tensorlake. Điều này đồng nghĩa máy chủ có thể bị xâm nhập trước cả khi bất kỳ mã AI nào được thực thi.

"Các nhóm có thể cô lập mã do agent tạo ra, nhưng vẫn cài SDK trên máy trạm lập trình viên, máy chủ ứng dụng hoặc máy chạy build — nơi có quyền truy cập vào thông tin xác thực triển khai và các bí mật khác. Mã thực thi trong quá trình cài đặt sẽ thừa hưởng quyền của tiến trình cài đặt." — Socket nhận định.

Cửa sổ lây nhiễm ngắn nhưng chưa thể chủ quan

Điểm đáng an ủi là phiên bản độc hại không tồn tại lâu. Theo Socket, bản cài đặt bị lây nhiễm được phát hành lên npm vào sáng sớm hôm đó theo giờ UTC và bị công cụ của họ phát hiện chỉ 11 phút sau khi xuất bản.

npm đã gỡ bỏ phiên bản này, và Tensorlake cũng đã thu hồi gói, cập nhật lên phiên bản 0.5.145. Dù vậy, các chuyên gia vẫn khuyến cáo người dùng Tensorlake nên kiểm tra kỹ để chắc chắn mình không cài phải phiên bản độc hại trong khoảng thời gian ngắn ngủi đó.

Bài học cho cộng đồng phát triển phần mềm Việt Nam

Sự việc này là lời cảnh tỉnh cho các đội ngũ phát triển tại Việt Nam, đặc biệt những đơn vị đang tích cực ứng dụng AI agent vào quy trình sản phẩm:

  • Khóa phiên bản phụ thuộc (lockfile) và xác minh tính toàn vẹn của gói trước khi cài đặt
  • Chạy cài đặt trong môi trường cô lập, không dùng chung máy với thông tin xác thực triển khai
  • Áp dụng nguyên tắc đặc quyền tối thiểu cho token CI/CD và thông tin xác thực đám mây
  • Liên tục giám sát các gói npm phụ thuộc, đặc biệt khi làm việc với hệ sinh thái AI đang thay đổi chóng mặt

Các cuộc tấn công chuỗi cung ứng phần mềm đang ngày càng nhắm vào hạ tầng AI — một mảng còn non trẻ nhưng nắm giữ lượng lớn thông tin xác thực giá trị. Việc chủ động phòng ngừa không còn là lựa chọn, mà đã trở thành yêu cầu bắt buộc.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗