{"id":244665,"date":"2026-08-10T13:50:13","date_gmt":"2026-08-10T13:50:13","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/244665\/"},"modified":"2026-08-10T13:50:13","modified_gmt":"2026-08-10T13:50:13","slug":"der-npm-wurm-shai-hulud-kompromittiert-erneut-ueber-400-pakete","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/244665\/","title":{"rendered":"Der Npm-Wurm Shai-Hulud kompromittiert erneut \u00fcber 400 Pakete"},"content":{"rendered":"<p><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-65318 alignleft\" src=\"https:\/\/www.europesays.com\/ch-de\/wp-content\/uploads\/2026\/08\/Shai-Hulud-Wurm-Cybersecurity-KI-rl.jpeg\" alt=\"\" width=\"350\" height=\"350\"  \/>Das Security-Research-Team von JFrog hat eine neue Variante der Schadsoftware Shai-Hulud identifiziert, die sich \u00fcber die Npm-Registry verbreitet und bereits mehr als 400 Pakete in \u00fcber 1.700 Versionen betrifft. Ausgangspunkt waren die weit verbreiteten Caching-Bibliotheken \u201ekeyv\u201c und \u201ecacheable\u201c. Da \u201ekeyv\u201c als transitive Abh\u00e4ngigkeit in zahlreichen g\u00e4ngigen Werkzeugen steckt und sich der Wurm eigenst\u00e4ndig weiterverbreitet, w\u00e4chst die Zahl der betroffenen Pakete fortlaufend. Wer eine kompromittierte Version installiert hat, sollte die eigene Umgebung als kompromittiert betrachten. Die Untersuchung dauert an. JFrog aktualisiert die Analyse mit jedem neu best\u00e4tigten Paket.<\/p>\n<p>\u00a0<\/p>\n<p>Shai-Hulud \u2013 Was ist passiert<\/p>\n<p>Die aktuelle Welle begann mit der Kompromittierung der Pakete \u201ekeyv\u201c und \u201ecacheable\u201c sowie der zugeh\u00f6rigen @cacheable-Paketfamilie. Anders als bei einem klassischen, auf feste Pakete beschr\u00e4nkten Angriff ist die Verbreitung nicht an eine feste Liste gebunden. Ein einziger gestohlener Npm-Token mit breiter Schreibberechtigung gen\u00fcgt, um jedes Paket des betroffenen Herausgebers zur n\u00e4chsten Angriffswelle zu machen.<\/p>\n<p>Der Name Shai-Hulud verweist auf die riesigen Sandw\u00fcrmer aus Frank Herberts Romanzyklus Dune. Die Variante identifiziert sich selbst \u00fcber die von ihr angelegten Github-Repositorys, deren Beschreibung \u201eShai-Hulud: Here We Go Again\u201c lautet.<\/p>\n<p>\u00a0<\/p>\n<p>Technischer Hintergrund des Npm-Wurms<\/p>\n<p>Angriffe dieser Art funktionieren, weil moderne Software aus vielen quelloffenen Bausteinen zusammengesetzt ist. Eine einzige manipulierte Bibliothek kann sich \u00fcber verschachtelte Abh\u00e4ngigkeiten in eine Vielzahl von Projekten ausbreiten, ohne dass die betroffenen Teams dies bemerken. Genau hier wird die Bedeutung von \u201ekeyv\u201c deutlich, das als transitive Abh\u00e4ngigkeit in vielen g\u00e4ngigen Werkzeugen steckt.<\/p>\n<p>Die von den Forschern analysierte Variante verfolgt vier miteinander verbundene Ziele: Sie sammelt Zugangsdaten aus lokalen Umgebungen, CI-Systemen, Cloud-Diensten, Kubernetes und Vault. Die verschl\u00fcsselten Ergebnisse exfiltriert sie \u00fcber einen dynamischen HTTPS-Endpunkt oder eigens angelegte \u00f6ffentliche Github-Repositories. Mit gestohlenen Npm-Zugangsdaten ver\u00f6ffentlicht sie infizierte Patch-Versionen jedes beschreibbaren Pakets. Schlie\u00dflich nutzt sie Github-Zugangsdaten sowie Github-Actions, um weitere Repositories zu infizieren und zus\u00e4tzliche Zugangsdaten abzugreifen.<\/p>\n<p>Besonders kritisch ist die Verankerung in Entwicklungsumgebungen. Der Wurm hinterlegt Dateien in erreichbaren Github-Branches, sodass bereits das \u00d6ffnen eines infizierten Repositories in VS-Code oder der Start einer Claude-Sitzung darin gen\u00fcgt, um den Schadcode auszuf\u00fchren.<\/p>\n<p>\u00a0<\/p>\n<p>Was JFrog bislang best\u00e4tigt<\/p>\n<p>Betroffener Ausgangspunkt. Die weit verbreiteten Caching-Bibliotheken \u201ekeyv\u201c und \u201ecacheable\u201c sowie die @cacheable-Paketfamilie wurden manipuliert.<br \/>\nWachsendes Ausma\u00df. Betroffen sind bereits \u00fcber 400 Pakete in mehr als 1.700 Versionen, mit fortlaufend steigender Tendenz.<br \/>\nDiebstahl und Weitergabe von Zugangsdaten. Die Malware sammelt Geheimnisse aus lokalen Systemen, CI, Cloud, Kubernetes und Vault und nutzt gestohlene Token zur automatisierten Weiterverbreitung.<br \/>\nRisiko in Entwicklungsumgebungen. Das \u00d6ffnen eines infizierten Repositories in VS-Code oder der Start einer Claude-Sitzung reicht zur Ausf\u00fchrung des Schadcodes.<br \/>\nSchutz bei Npm 12 und neuer. Ab Npm 12 werden Preinstall-Lifecycle-Hooks standardm\u00e4\u00dfig nicht mehr ausgef\u00fchrt. In diesen Umgebungen wird das System durch diesen Verbreitungsweg nicht infiziert.<br \/>\nLaufende Untersuchung. Die Liste der betroffenen Pakete und Versionen wird fortlaufend aktualisiert.<\/p>\n<p>\u00a0<\/p>\n<p>Einordnung von Shai-Hulud\u00a0<\/p>\n<p>Shai-Hulud steht exemplarisch f\u00fcr eine neue Generation von Angriffen auf die Software-Lieferkette, die nicht mehr auf einzelne Ziele beschr\u00e4nkt bleiben, sondern sich automatisiert im \u00d6kosystem ausbreiten. F\u00fcr Unternehmen unterstreicht der Vorfall, wie wichtig L\u00fcckenlosigkeit in der eigenen Software-Lieferkette ist, von der Kontrolle eingesetzter Abh\u00e4ngigkeiten bis zur schnellen Rotation potenziell offengelegter Zugangsdaten. JFrog empfiehlt betroffenen Anwendern, kompromittierte Systeme nicht zu bereinigen, sondern aus sauberen Images neu aufzusetzen und s\u00e4mtliche erreichbaren Zugangsdaten zu widerrufen und zu erneuern.<\/p>\n<p>Info: Die vollst\u00e4ndige Untersuchung und alle Updates zu dieser Shai-Hulud-Variante ver\u00f6ffentlicht das JFrog-Security-Research Team fortlaufend hier: <a href=\"https:\/\/research.jfrog.com\/post\/shai-hulud-is-back-august\/\" data-outlook-id=\"a311c8e2-9788-43ce-8773-245d26f85577\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/research.jfrog.com\/post\/shai-hulud-is-back-august\/<\/a><\/p>\n<p>#JFrog <\/p>\n","protected":false},"excerpt":{"rendered":"Das Security-Research-Team von JFrog hat eine neue Variante der Schadsoftware Shai-Hulud identifiziert, die sich \u00fcber die Npm-Registry verbreitet&hellip;\n","protected":false},"author":2,"featured_media":244666,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[52921,46,1377,2937,4922,52922,52923,4694,19109,45,60,59,52924,52925,44,64,61,63,62],"class_list":["post-244665","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-cacheable","tag-ch","tag-cybersecurity","tag-cybersicherheit","tag-github","tag-jfrog","tag-keyv","tag-malware","tag-npm","tag-schweiz","tag-science","tag-science-technology","tag-shai-hulud","tag-software-lieferkette","tag-switzerland","tag-technik","tag-technology","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117071532153147415","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/244665","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=244665"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/244665\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/244666"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=244665"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=244665"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=244665"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}