编码 Agent 的配置文件,已经和云密钥一样值钱
智能体开发者的机器上,最值钱的不再是代码,而是那些让 Agent 替你干活的设备:Claude、Cursor、Kiro、Windsurf、Zed 的配置目录里躺着令牌与权限。10 月 8 日 01:12(UTC),有人发布了 Tensorlake TypeScript SDK 的投毒版本 0.5.144——这个用来隔离运行智能体代码的平台,周下载接近 1.2 万、累计安装超 10 万。
最阴的地方在触发时机。恶意包在 manifest 里写了 preinstall 钩子,依赖一装就自动跑,开发者根本不用 import 或调用一行真 SDK。钩子先是一个混淆加载器,再用 Bun 运行时拉起主载荷,绕开不少只拦 Node 调用的分析工具。仅凭把依赖写进清单、跑一次普通安装,机器就暴露了。
载荷收集得很全:本地 npm 令牌、GitHub 令牌(先查权限再动)、AWS 凭证(走实例身份、ECS、Secrets Manager、SSM)、Vault、K8s 服务令牌、SSH 密钥、环境变量、加密钱包,外加明确点名的五个编码 Agent 配置目录。安全公司 Socket 在发布后 11 分钟就标了恶意,但 11 分钟足够成百上千条 CI 流水线在夜里自动拉到毒包。
把应急动作变成破坏开关
更狠的是「人质令牌」持久化:它装一个每次登录触发的 Windows 计划任务,不断拿 GitHub API 查刚偷到的令牌是否还有效;一旦发现被撤销——这本是最该做的应急动作——就跑一段 PowerShell 把用户主目录删掉。恶意代码里甚至明文写着这句威胁。它还会自传播:枚举被盗身份名下的其他包,伪造 Sigstore 溯源链重新发布毒版,用约 30 个以太坊公共端点解析 C2 地址,绕开固定域名封锁。
这是该家族蠕虫头一回把编码 Agent 配置明确写进目标清单。信号很清楚:当 Agent 拿着你的令牌干活,它的配置文件就已经和云访问密钥一样值钱,供应链防护得把开发工具本身算进去。对团队来说,依赖锁文件、私有镜像、CI 沙箱隔离,不再是可选项,而是和密钥管理同级的底线。