如果你的 CI 週四剛好跑了一次 npm install,依賴樹裡又剛好有 tensorlake,拉下來的版本是 0.5.144,那安裝還沒跑完,preinstall script 就已經執行了 node lib/setup.mjs。它先在機器上裝一個 Bun,再執行一段混淆過的程式,開始翻雲端憑證、CI 的密鑰、Vault、Kubernetes 和加密錢包。

後來你發現不對勁。最自然的反應,是去 GitHub 把可疑的 token 撤掉。

這一版等的就是這一步。Aikido 的分析寫到,它內嵌了一把 GitHub token,那把 token 一被撤銷,就會清除受感染的機器。

最標準的補救動作,被設計成了引信。

一、tensorlake 0.5.144:撤銷 token 之前先想想順序

Aikido 的原文是「On 8 October 2026 a threat actor published a compromised version of tensorlake to npm.」受影響的版本是 0.5.144。

惡意碼在 commit 41b38f0,用維護者的身分提交。Aikido 還寫了一句:「The repository was compromised for approximately 20 hours before the threat actor was able to trigger the npm publish.」惡意 commit 在 repo 裡躺了大約 20 小時,才被推上 npm。

這波 payload 是 Shai-Hulud 的變種,九月中那則新聞寫過另一起,那次的起點是一段被挾持的 AI 編碼助理對話。這次的 C2 是 iseekaigogo[.]com,備援則從 Ethereum 合約讀取。Aikido 指出跟前幾波不一樣的地方:它多鎖定了 14 個加密貨幣瀏覽器擴充的資料,並且執行遠端的 HackBrowserData 二進位檔,收集瀏覽器裡的憑證。Aikido 據此推測,這批營運者比較在意快速變現。

規模的數字要帶著口徑讀。Aikido 寫的是「reported lifetime install count of over 100,000」,累計安裝次數,而且前面掛著 reported。它跟每週下載量是兩回事,也推不出有十萬台機器中毒,0.5.144 只是其中一個版本。npm registry 上 tensorlake 的 latest 目前是 0.5.145(10 月 9 日查詢),最後修改時間是 2026-10-08T20:24:05Z。

Aikido 的處置原則寫得很直接:「Any system or environment infected by the malware should be treated as fully compromised.」

這一句加上那個 dead-man’s switch,等於把事件處理的順序整個翻過來。平常的直覺是先止血,撤 token、換密鑰,再慢慢查。碰上這個變種,先撤 token 的人,可能就是親手按下清除鍵的人。

下面是我依據 Aikido 對清除機制的描述推出來的處理順序,不是 Aikido 的建議:確認中毒的機器先從網路隔離,要留存的證據和資料先保住,然後再撤銷、輪替憑證。如果後續分析指出這個開關只在特定條件下才會觸發,順序可以放寬;在那之前,我照最壞的情況處理。

Aikido 那篇有一部分在介紹自家產品,那些建議我沒有採用。

原文來源:Aikido:tensorlake npm package compromised

二、Anthropic Cyber Mission:最強的模型去掃開源,報告不經人工

tensorlake 被推上 npm 的那個週四,Anthropic 發表了 Cyber Mission,自稱是「a long-term commitment to securing the systems everyone depends on」,第一步先做兩塊:關鍵基礎設施和開源軟體。

開源這一塊叫 OSS Scanner。它是免費、選擇加入(opt-in)的定期掃描,用 Anthropic 最強的模型掃已經登記的開源專案。每份報告附 proof of concept、說明,可以的話還附建議修補。

這個計畫寫得很坦白。報告由模型產生、沒有經過人工審閱,頁面自己承認「some may be inaccurate」,給的數字是:

「We expect a true-positive rate above 90%.」

注意那個動詞是 expect。90% 是 Anthropic 的預期,不是已經量出來的結果。

我反過來想這個計畫最可能怎麼失敗。模型找不到洞的機率我看得比較低,維護者被報告淹沒的機率高得多。一個專案收到十份報告,照 Anthropic 自己的預期,裡面還是可能有錯的;維護者被誤報燒過一兩次,下一份真的報告就容易被擱著。所以我認為 opt-in 是這個計畫裡最重要的設計,每份報告都附 PoC 是第二重要的,維護者可以自己跑一次,不必相信模型的說法。等 Anthropic 公布實際量到的 true-positive rate,而不是預期值,我再來判斷 90% 這條線站不站得住。

頁面另外寫了,修補速度跟不上的專案,還是會收到依 coordinated vulnerability disclosure 政策、經過人工驗證的通報。

錢的部分,Anthropic 資助 Python Software Foundation、Alpha-Omega 與 OpenSSF(經由 Linux Foundation)、Apache Software Foundation,也支持 Akrites 和 Gold Eagle。讓 OSS Scanner 維持免費的是 8 月成立的 Defender Advantage Fund(0xDAF)。維護者可以申請 Claude for Open Source,拿免費的 Claude Max。

關鍵基礎設施那塊叫 Critical Infrastructure Defense Program(CIDP),把 frontier Claude 模型、駐點工程師和威脅研究,提供給保護營運技術(OT,例如電力、供水、交通)的資安業者。創始夥伴 11 家:Accenture、Booz Allen、CrowdStrike、Deloitte、Dragos、Hitachi、Insane Cyber、Nozomi Networks、Palo Alto Networks、PwC、Rockwell Automation。早期只跟一小批業者合作。

還有一筆後續:Cyber Verification Program 本週擴大,Project Glasswing 併進去,任何規模的資安團隊都可以申請。頁面說 Glasswing 掃過「hundreds of widely used open-source projects」。6 月推出的州、地方、部落與領地政府資安計畫,到現在已經對超過半數的美國州提供 Claude 模型和技術支援,頁面沒寫金額。

頁面也做了預測:「in two years, AI will favor defense」。我不押預測。倒是同一頁承認的兩件事比較像事實:近期可能不是這樣,因為利用漏洞已經比修補便宜;有些 OT 系統的修補,可能要幾十年才能安全套上。兩年和幾十年擺在同一頁,後面那個數字才是防守方真正要面對的。

原文來源:Anthropic:Anthropic’s Cyber Mission,2026-10-08

三、Anthropic Usage Policy:11 月 12 日起,武器包含讓它運作的軟體

同一天 Anthropic 也發布了 Usage Policy 的更新,生效日是 11 月 12 日(頁面沒寫年份)。

跟工程師最直接相關的是武器那段:「The updated section makes clear that our prohibitions include the software and components that make weapons work.」範圍也涵蓋武裝無人機和其他自主載具。Anthropic 說這是把既有的執法做法寫清楚,實務上沒有改變。

監控和執法那段重寫了。「Tracking people without their consent is prohibited.」不能用 Claude 去「decide or recommend who to investigate, arrest, or charge」,也不能建造或改良監控工具。經過同意的追蹤(例如詐欺監控)、內容審核、新聞、法律研究仍然可以。

連接自主實體硬體的情況,條文寫的是:「A qualified operator must be able to observe the equipment and stop it if needed.」高風險用途原本就要求有 qualified human in the loop、要通知受影響的人,這兩條沒變。

有一處其實是放寬。選舉那段改名叫「Do Not Undermine Democratic Processes」,範圍收窄成「deceive voters or disrupt elections」,原本對個人化投票與競選鎖定的全面禁令拿掉了。欺騙性的鎖定、濫用個資,還是會被其他條文禁止。另外新增一節「Do Not Engage in Deceptive Campaigns or Artificial Activity」,把假帳號、捏造的新聞站、影響力行動收在一起。

另一條新增的,是禁止持續虐待模型。頁面說「The policy update is meant to apply only in extreme cases.」針對的是持續、沒有目的的殘忍行為,一般的挫折、反駁、黑暗的創作題材、模型測試都不算;主要的執行方式是結束那段對話。頁面沒有定義具體是哪些行為,「主要」以外還有沒有別的手段也沒講,這兩點我會等案例出來再看。

原文來源:Anthropic:2026 Usage Policy update

四、Google 的 Gemini agent:agent 是自家的,底下的模型不一定

Bloomberg 10 月 8 日報導 Google 推出通用的工作 agent,Google Cloud 官方部落格的文章則標 10 月 9 日發布,作者是 Google Cloud CEO Thomas Kurian,內容是 keynote 的改寫。官方的說法是「the Gemini agent: your new single, universal agent for work」,回答問題、處理知識工作、做圖和媒體、寫程式跑程式,全部在「a single agent and a single API」裡。

最讓我意外的是這一句:「Gemini is the agent, and the model underneath it is a separate choice.」底下現在調度的是 Gemini 家族的模型,以及「Claude models from Anthropic today」,之後還會加入其他私有和開放模型。

Google 把 agent 和模型拆成兩層,自己的品牌掛在 agent 那層,模型那層開放給別家,連 Anthropic 都在裡面。對企業來說,這樣換模型不用換工作流程。反過來看,出事的時候要釐清是哪一層、哪個模型做的決定,會多一道手續。後面這點是我的推測,文章沒談。

coworker agents 有自己的身分,原文是「have dedicated identities including their own @agents.company.com emails, their own persistent storage」,而且只碰得到你或團隊給它的脈絡。可以用在 Gmail、Drive、Docs、Slides、Sheets、Chat、Calendar,入口涵蓋 web、iOS/Android、Windows/Mac、command line、Google Workspace、Microsoft 365 和 Slack。產業版目前在 Financial Services 和 Legal 預覽,Government、Healthcare、Retail「coming soon」。

成本這件事,Google 給了一個煞車:「You can set a hard limit on a project’s AI spend in the Cloud Billing Console, and Gemini enforces it.」可惜一般上市日期和價格,文章都沒寫。

採用數字全部是 Google 自己說的:近 500 家 Google Cloud 客戶在過去一年各自處理超過 1 兆 token,近 80% 客戶在用它的 AI 產品,近 90% 的 Fortune 100 在用 Gemini Enterprise。客戶案例裡有美國 Chief Digital and Artificial Intelligence Office,3 百萬名軍人可以使用,已經建了超過 100,000 個客製 agent;BNP Paribas 有超過 65,000 名員工可用。這些都沒有第三方查證,我只拿來知道 Google 想讓你看到的規模。

原文來源:Google Cloud 官方部落格:Welcome to Gemini at Work 2026,2026-10-09 / Bloomberg,2026-10-08(付費牆,只讀到標題)

五、Manus 募資逾 5 億美元(後續更新)

這則接續 6 月 2 日那筆。法新社報導,Manus 週四(10 月 8 日)宣布完成一輪「more than $500 million」的募資,母公司是 Butterfly Effect。Boyu Capital 與 IDG Capital 領投,既有投資人 Tencent、HSG、ZhenFund 跟投。

估值公司沒說。法新社的原文是「media reports have suggested it could be around $4 billion」,這是媒體報導,公司沒有確認。

前情是 Meta 在 2025 年 12 月宣布以 20 億美元收購 Manus。4 月中國的經濟計畫機關表示這筆交易必須撤銷,報導還提到北京限制兩位共同創辦人出境。後來創辦人和投資人把公司從 Meta 手上買回來,法新社說 Manus 在 9 月表示已經恢復獨立營運。

一筆跨國收購從宣布到被要求撤銷,不到半年,最後拍板的是監管機關。估值就算真的到 40 億,這筆錢也是在一個買家被擋掉之後募來的,下一個想買的人,得先算進同一個風險。

原文來源:TechXplore(法新社電訊),2026-10-08

本期讀不到原文或還沒查證的部分:The Hacker News 和 CNBC 的同題報導打不開(回 403),所以正文沒引用。tensorlake 0.5.144 是否已從 registry 移除、每週下載量、發布流程是否帶有效 provenance,我都沒讀到一手來源。Google 沒有公布 Gemini agent 的價格和一般上市日期。Manus 的 40 億美元估值只是媒體說法,是否規劃上市也沒有確認。


惡意 commit 在 repo 裡躺了大約 20 小時,最後還是被推上了 npm。

同一天發表的 OSS Scanner 是定期掃描,而且要專案自己選擇加入;tensorlake 有沒有登記,我不知道。就算有,定期掃描和那 20 小時能不能對上,也是另一回事。

下一個這樣的空窗,先看到那個 commit 的會是維護者、掃描器,還是攻擊者自己的發布流程,今天沒有一則新聞答得出來。