AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Mini-Shai-Hulud-Wurm kapert 323 npm-Pakete innerhalb von 30 Minuten über ein einzelnes gestohlenes Konto

VonMicah AbiodunMicah Abiodun 2 Min. Lesezeit
  • Der Mini-Shai-Hulud-Wurm kompromittierte am 19. Mai 323 npm-Pakete über das gehackte Konto „atool
  • Zu den betroffenen Paketen gehören echarts-for-react (1,1 Millionen Downloads pro Woche), size-sensor (4,2 Millionen) sowie die gesamte @antv-Datenvisualisierungsumgebung von Alibaba.
  • Die umfassendere Kampagne hat nun 1.055 Versionen in 502 Paketen erreicht, die sich über npm-, PyPI- und Composer-Registries erstrecken.

Am 19. Mai kompromittierte der Mini-Shai-Hulud-Wurm ein npm-Entwicklerkonto und veröffentlichte 639 bösartige Versionen in 323 Paketen in weniger als 30 Minuten.

Das kompromittierte Konto „atool“ ([email protected]) veröffentlicht den gesamten @antv-Datenvisualisierungsstack von Alibaba sowie eigenständige Bibliotheken, die in Krypto-Dashboards, DeFi-Frontends und Fintech-Anwendungen genutzt werden.

Die Ziele mit dem höchsten Traffic: size-sensor mit 4,2 Millionen wöchentlichen Downloads, echarts-for-react mit 1,1 Millionen, @antv/scale mit 2,2 Millionen und timeago.js mit 1,15 Millionen.

Projekte, die semver-Bereiche wie ^3.0.6 für echarts-for-react lösten sich bei der nächsten sauberen Installation automatisch auf die bösartige Version 3.2.7 auf. Der Entwickler schloss die GitHub-Sicherheitswarnungen innerhalb einer Stunde und begrub sie in geschlossenen Issues.

Was die Payload stiehlt und wie sie persistiert

Die Malware sammelt mehr als 20 Arten von Anmeldeinformationen: AWS-Schlüssel über EC2- und ECS-Metadaten, Google Cloud- und Azure-Tokens, GitHub- und npm-Tokens, SSH-Schlüssel, Kubernetes-Servicekonten, HashiCorp-Vault-Geheimnisse, Stripe-API-Schlüssel, Datenbank-Verbindungszeichenfolgen und lokale Passwort-Tresore von 1Password und Bitwarden, laut Socket.dev.

Die Exfiltration erfolgt über zwei Kanäle. Gestohlene Anmeldeinformationen werden mit AES-256-GCM verschlüsselt und an einen Command-and-Control-Server gesendet.

Als Fallback nutzt der Wurm kompromittierte GitHub-Tokens, um öffentliche Repositories mit Dune-ähnlichen Namen wie sardaukar-melange-742 oder fremen-sandworm-315 zu erstellen, und commitet die gestohlenen Daten als Dateien. StepSecurity berichtete, dass bereits über 2.500 GitHub-Repositories Indikatoren enthalten, die mit der Kampagne in Verbindung stehen.

Darüber hinaus verschlüsselt der Wurm die gestohlenen Daten in OpenTelemetry-Traces, die über HTTPS übertragen werden. Auf Linux-basierten Maschinen richtet er einen systemd-Benutzerdienst ein, der Anweisungen von GitHub abrufen kann, selbst nachdem das Paket entfernt wurde.

Der Wurm modifiziert .vscode- und .claude-Konfigurationsdateien, um eine Reaktivierung in Entwicklungsumgebungen sicherzustellen.

Die Kampagne wächst weiter

Dies ist die dritte Welle. Wie Cryptopolitan im Januar berichtete, traf die ursprüngliche Shai-Hulud-Variante die npm-Pakete von Trust Wallet und verursachte Verluste in Höhe von 8,5 Millionen US-Dollar. Die zweite Welle schlug am 11. Mai bei Mistral AI, TanStack, UiPath und Guardrails AI zu.

Socket konnte insgesamt 1.055 kompromittierte Versionen in 502 verschiedenen Paketen über npm, PyPI und Composer identifizieren.

Die Threat Group hinter der Kampagne, TeamPCP, hat ihre Tools auf unterirdischen Hacking-Foren beworben, so Datadog-Forscher. Kopien sind entstanden, die andere Command-and-Control-Server verwenden, was eine genaue Zuordnung erschwert.

SlowMist-CEO 23pds sagte, dass jede Umgebung, in der betroffene Versionen installiert wurden, als vollständig kompromittiert behandelt werden sollte.

Zu den empfohlenen Maßnahmen gehören das Widerrufen aller Zugriffstokens, das Ändern der Anmeldeinformationen für AWS, GitHub, npm und Cloud-Anbieter, die Implementierung einer Multi-Faktor-Authentifizierung für das Veröffentlichen von Konten und die Überprüfung verdächtiger Aktivitäten in den Repositories.

Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Häufig gestellte Fragen

Was ist Mini Shai-Hulud?

Mini Shai-Hulud ist eine selbstreplizierende Malware-Kampagne, die einer finanziell motivierten Gruppe namens TeamPCP zugeschrieben wird und sich über kompromittierte npm-Pakete verbreitet, Entwickleranmeldeinformationen stiehlt und diese nutzt, um weitere vergiftete Paketversionen unter den Identitäten legitimer Maintainer zu veröffentlichen.

Welche npm-Pakete waren betroffen?

Der Angriff am 19. Mai betraf 323 Pakete und 639 Versionen, die mit dem npm-Account „atool“ verknüpft sind, darunter echarts-for-react (rund 1,1 Millionen Downloads pro Woche), Alibabas @antv-Datenvisualisierungssuite, timeago.js und size-sensor, laut Forschungsergebnissen von SafeDep und Socket.

Was sollten Entwickler tun, wenn sie ein betroffenes Paket installiert haben?

Sicherheitsexperten empfehlen, die Maschine oder den CI-Läufer als vollständig kompromittiert zu betrachten: Alle Zugangsdaten (AWS, GitHub, npm, SSH, Datenbank) rotieren, Zwei-Faktor-Authentifizierung aktivieren, GitHub auf nicht autorisierte Repositories prüfen, die dem Benennungsmuster der Kampagne entsprechen, und persistente Backdoors aus Konfigurationsdateien von Entwickler-Tools wie `.vscode/tasks.json` und `.claude/settings.json` entfernen.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Micah Abiodun

Micah Abiodun

Micah Abiodun nutzt sein Masterstudium in Umwelttechnik und -management (MSc) an der Technischen Universität Tallinn (TalTech), um Inhalte und Preisprognose-Nachrichten bei Cryptopolitan zu verfeinern. Seit nunmehr sieben Jahren im Krypto-Medienbereich tätig, berichtet er über große Kryptowährungen, Altcoins, DeFi, Stablecoins, makroökonomische Trends und aufkommende Technologien.

MEHR … NACHRICHTEN