
Atacantes publicaram uma versão maliciosa do pacote Tensorlake com o objetivo de distribuir o worm Shai-Hulud, ameaça voltada ao roubo de credenciais em ambientes de desenvolvimento.
Ao instalar a versão comprometida, desenvolvedores poderiam expor informações sensíveis armazenadas em seus ambientes. O Shai-Hulud é projetado para capturar credenciais que podem dar acesso a outros serviços e recursos utilizados pelas vítimas.
Ataques contra pacotes de software são especialmente perigosos porque exploram a confiança dos desenvolvedores em componentes utilizados normalmente em seus projetos. Uma única versão comprometida pode alcançar diferentes máquinas antes de ser identificada.
A versão maliciosa do Tensorlake já foi removida, reduzindo a possibilidade de novas instalações. Usuários que tenham instalado o pacote afetado devem verificar seus ambientes e considerar a substituição de credenciais potencialmente expostas.



