Sie haben noch keinen Account? Jetzt registrieren
  • umfangreiche Warnmeldungen
  • zusätzliche Funktionen
  • persönliche Benachrichtigungen

Shai-Hulud in npm-Paketen

- Sicherheitshinweis

Angreifende haben zahlreiche npm-Pakete mit der aggressiven Schadsoftware Shai-Hulud infiziert. Nutzende von npm-Paketen sollten deshalb derzeit wachsam sein.
6444.png

© Adobe Stock

Rund zwei Milliarden Downloads monatlich

Unbekannte schleusten am 4. August 2026 die Schadsoftware Shai-Hulud in mehrere weit verbreitete npm-Pakete ein. Dazu gehören folgende Pakete:

  • keyv

  • flat-cache

  • file-entry-cache

  • cacheable-request

Gemeinsam verzeichnen allein diese vier Pakete knapp 1,9 Milliarden Downloads im Monat. Zuletzt waren mindestens 444 Pakete in 1.381 Versionen betroffen. Entsprechend groß ist die potenzielle Angriffsfläche.

Der Schadcode führt folgende Funktionen aus:

  • Automatische Ausführung während der Installation

  • Zugangsdaten und andere vertrauliche Zugriffsinformationen aus Entwicklungsumgebungen auslesen und den Angreifenden senden.

  • Über eine Wurmfunktion weitere npm-Pakete und GitHub-Repositorys kompromittieren.

Das Cybersicherheitsunternehmen Aikido Security berichtete über diesen Lieferkettenangriff. Das Unternehmen hat seinen Hauptsitz im belgischen Gent.

Auch wenn davon auszugehen ist, dass die infizierten Pakete nach und nach entfernt werden, ist die Gefahr nicht gebannt. Denn durch die Ausbreitungsfähigkeit von Shai-Hulud werden laufend neue Pakete infiziert. Shai-Hulud ist ein aggressiver, sich selbst replizierender Computerwurm. Er tauchte erstmals 2025 auf.

Empfehlungen

  • Nutzen Sie betroffene Paketversionen nicht (mehr). Halten Sie sich dazu ständig auf dem aktuellen Stand, welche Pakete infiziert sind.

  • Erneuern Sie Zugangsdaten.

  • Prüfen Sie, ob Ihre Systeme betroffen sind. Dazu können Sie die Kompromittierungsindikatoren (IoC: Indicator of Compromise) im Aikido-Bericht nutzen (siehe Link unten).

Weitere Informationen

Bericht von Aikido (engl.)

Artikel bei Cyber Press (engl.)