Shai-Hulud in npm-Paketen
- Sicherheitshinweis
© Adobe Stock
Rund zwei Milliarden Downloads monatlich
Unbekannte schleusten am 4. August 2026 die Schadsoftware Shai-Hulud in mehrere weit verbreitete npm-Pakete ein. Dazu gehören folgende Pakete:
-
keyv
-
flat-cache
-
file-entry-cache
-
cacheable-request
Gemeinsam verzeichnen allein diese vier Pakete knapp 1,9 Milliarden Downloads im Monat. Zuletzt waren mindestens 444 Pakete in 1.381 Versionen betroffen. Entsprechend groß ist die potenzielle Angriffsfläche.
Der Schadcode führt folgende Funktionen aus:
-
Automatische Ausführung während der Installation
-
Zugangsdaten und andere vertrauliche Zugriffsinformationen aus Entwicklungsumgebungen auslesen und den Angreifenden senden.
-
Über eine Wurmfunktion weitere npm-Pakete und GitHub-Repositorys kompromittieren.
Das Cybersicherheitsunternehmen Aikido Security berichtete über diesen Lieferkettenangriff. Das Unternehmen hat seinen Hauptsitz im belgischen Gent.
Auch wenn davon auszugehen ist, dass die infizierten Pakete nach und nach entfernt werden, ist die Gefahr nicht gebannt. Denn durch die Ausbreitungsfähigkeit von Shai-Hulud werden laufend neue Pakete infiziert. Shai-Hulud ist ein aggressiver, sich selbst replizierender Computerwurm. Er tauchte erstmals 2025 auf.
Empfehlungen
-
Nutzen Sie betroffene Paketversionen nicht (mehr). Halten Sie sich dazu ständig auf dem aktuellen Stand, welche Pakete infiziert sind.
-
Erneuern Sie Zugangsdaten.
-
Prüfen Sie, ob Ihre Systeme betroffen sind. Dazu können Sie die Kompromittierungsindikatoren (IoC: Indicator of Compromise) im Aikido-Bericht nutzen (siehe Link unten).