Tekoäly

TeamPCP-mato vei 170 pakettia – OpenAI ja Mistral kärsivät

Mistralilta 25 000 dollarin lunnaat, GitHubista vuoti 3 800 koodivarastoa.

Aino AikajärviAino Aikajärvi
Jaa:
TeamPCP-mato vei 170 pakettia – OpenAI ja Mistral kärsivät

Mato levisi minuuteissa

Toukokuun 11. päivän aamuna TanStack-kirjastoperheen GitHub Actions -rakennusputki kaapattiin. Kuudessa minuutissa npm-rekisteriin lähti 84 myrkytettyä pakettiversiota 42 eri TanStack-paketissa. Verkkorikollisryhmä TeamPCP, jota Googlen uhkatiedustelu jäljittää tunnuksella UNC6780, oli aloittanut historiansa suurimman koordinoidun hyökkäyksen avoimen lähdekoodin tekoälyekosysteemiin.

Yhteensä 170 npm- ja PyPI-pakettia sai myrkytetyn version, yli 400 erillistä versiojulkaisua. Niillä on yhteensä yli 518 miljoonaa latausta. Mukana olivat TanStackin lisäksi Mistralin, Guardrails AI:n, OpenSearchin, UiPathin ja DraftLabin paketit. Kampanjan tunnus on CVE-2026-45321, ja sen CVSS-pisteet ovat tappavat 9,6.

Kohteena Claude Code ja kehittäjien tunnukset

Niin sanottu Mini Shai-Hulud -mato yhdistelee suoritusketjun ovelasti. Asennusvaiheessa se ajaa shell-komennon, joka esittäytyy rutiininomaisena MCP-asetustehtävänä. Komento lataa tunnusvarkaan, joka kahmaisee kehittäjäkoneen GitHub-tokenit, AWS-avaimet, npm-credentialit, 1Passwordin tietoholvit ja Anthropicin Claude Coden asetustiedoston polusta ~/.claude/settings.json.

Pysyvyysmekanismi on poikkeuksellisen hyökkäävä. Mato asentaa koukut sekä Claude Codeen että VS Codeen, jolloin tunnusvaras käynnistyy uudelleen aina, kun kehittäjä avaa työkalunsa. Päälle se asentaa niin sanotun kuolleen miehen kytkimen: skripti pollaa GitHubia minuutin välein ja tarkistaa, onko sen luoma npm-token vielä voimassa. Jos kehittäjä peruu tokenin, skripti ajaa komennon rm -rf ~/ ja tyhjentää koko kotihakemiston.

Tämä koskee jokaista Claude Codea ajavaa kehittäjää

Jos olet asentanut viimeisten kahden viikon aikana TanStackin, Mistralin tai Guardrails AI:n paketteja, käy läpi npm-asennusloki ja peru GitHub-tunnuksesi varmuuden vuoksi. ÄLÄ peru npm-tokenia ennen kuin olet vahvistanut, ettei dead-man-skripti ole aktiivinen, sillä muuten kotihakemistosi tyhjenee komennolla rm -rf ~/.

170↓

Myrkytettyä npm- ja PyPI-pakettia

518 milj.↓

Pakettien yhteislataukset

6 min↓

Aika 84 myrkytetyn version julkaisuun

9,6 / 10↓

CVSS-vakavuuspisteet

The Hacker News & Tenable, toukokuu 2026

Sanasto

npm ja PyPI
Pakettirekistereitä, joista ohjelmistokehittäjät lataavat valmiita koodikirjastoja projekteihinsa. npm liittyy JavaScriptiin, PyPI Pythoniin.
MCP (Model Context Protocol)
Anthropicin kehittämä standardi, jolla tekoälysovellukset kuten Claude voivat yhdistyä ulkoisiin työkaluihin, tiedostoihin ja datalähteisiin.
SLSA-provenance
Kryptografinen todistus siitä, miten ohjelmistopaketti on rakennettu ja mistä lähdekoodista. Pidetty avoimen lähdekoodin tietoturvan vahvimpana tunnettuna standardina.

Uhrilista paljastuu päivä päivältä

GitHub vahvisti 20. toukokuuta, että hyökkääjät pääsivät käsiksi sen sisäisiin koodivarastoihin, kun yksi yhtiön omista työntekijöistä asensi myrkytetyn Nx Console -laajennuksen Visual Studio Marketplacesta. Laajennus oli ladattavissa noin 11 minuuttia ennen kuin se vedettiin pois. Siinä ajassa sieltä ehti valua noin 3 800 sisäistä koodivarastoa.

OpenAI on tunnustanut, että kahden työntekijän kone vaarantui. Yhtiö joutui rotatoimaan iOS-, macOS- ja Windows-puolen koodinallekirjoitusvarmenteita. Mistralilta meni yksi kehittäjäkone, ja TeamPCP vaatii nyt 25 000 dollarin lunnaita Monero-kryptovaluutassa väitetystä viiden gigatavun lähdekoodivuodosta. Euroopan komission Europa.eu-verkkokeskuksesta vietiin yli 90 gigatavua aineistoa, tosin tämä liittyy Aqua Securityn Trivy-skannerin maaliskuiseen kaappaukseen, jonka sama ryhmä teki.

Sokkina turvayhteisölle tuli se, että kaapatuista paketeista osalla oli täydet SLSA Build Level 3 -provenance-todistukset. Toisin sanoen kryptografisesti varmennettu rakennusketju, jota on pidetty avoimen lähdekoodin tietoturvan kovimpana hyväksyttynä standardina. Jos rakennusprovenance ei estä koodin myrkyttämistä silloin, kun itse rakennusputki on hakkeroitu, koko luottamusmalli pitää harkita uusiksi.

Miksi eurooppalaiset reagoivat nopeammin kuin amerikkalaiset

Tässä kampanjassa on poikkeuksellisesti näkynyt eurooppalaisen tietoturvayhteisön nopeus. Suomessa WithSecure, F-Secure ja Aallon kyberturvaryhmä ovat olleet aktiivisia kampanjan alkuhetkistä lähtien, kun taas yhdysvaltalaiset suurtoimijat kuten CrowdStrike ja SentinelOne ovat tuoneet kantansa ulos vasta useamman päivän viiveellä.

Syy ei ole pelkkä aikavyöhyke. Eurooppalaiset toimijat eivät eriytä tekoälyn tietoturvaa omaksi siiloksi samalla tavalla kuin Atlantin takana. Kun mato levisi sekä TanStackin React-työkalujen että Claude Coden kautta, eurooppalainen lähestymistapa tunnisti uhan samana ilmiönä. Amerikkalaiset tiimit hakivat vielä vastuujakoa devops- ja tekoälyturvatiimien välillä, kun WithSecure ja F-Secure olivat jo lähettäneet asiakaskirjeensä.

Toinen tekijä on koko. Keskikokoiset eurooppalaiset toimijat liikkuvat nopeammin kuin satoja miljoonia liikevaihtoa pyörittävät jätit. Suomalainen kybersektori pelaa pienen lippulaivamaan rooliaan: ei tarvita johtoryhmän hyväksyntää, ennen kuin uhka-analyysi lähtee asiakaskirjeellä.

Mitä Suomesta seuraa

Suomalaisille kehittäjille tämä tarkoittaa kahta asiaa. Ensinnäkin Claude Codea käyttävien yritysten – ja niitä on kasvavasti finanssi-, teollisuus- ja konsulttisektorilla – pitää tarkastaa, mitä ~/.claude/settings.json-tiedostossa todella on. Jos siellä on autentikointitokenit GitHubin, npm:n tai pilvialustojen suuntaan, ne ovat olleet vuotovaarassa kaksi viikkoa. Toiseksi: WithSecure, F-Secure ja Aalto muodostavat ympäristön, joka ymmärtää tekoälytyökalujen toimitusketjuriskin oikealla tasolla ja osaa myös korjata, ei pelkästään hälyttää.

Tavalliselle Claude Coden käyttäjälle opetus on yksinkertaisempi. Lupa ajaa shell-komentoja kannattaa kiristää, MCP-palvelimet on syytä tarkistaa lähde lähteeltä, eikä ~/.claude-hakemistoon kannata enää tallentaa pitkäikäisiä tokeneja. Suosituksena: käytä lyhytkestoisia OAuth-istuntoja ja erillistä salasanaholvia, joka ei avaudu samassa istunnossa kuin koodieditori.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  2. 220 vuotta koodaamatta, sitten 5,4 miljoonaa
  3. 3Datakeskukset Suomessa – hankkeet, sähkö ja vero
  4. 4Robotit hyppäsivät sulaan teräkseen Imatralla
  5. 5Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.