Home / Thinking / Blog / npm unter Angriff!
September 19, 2025

Dringende Sicherheitswarnung – „Shai-Hulud”-npm-Wurm

Schutzschild für npm-Projekte mit lila Wurm, der das npm-Logo angreift. Warnung vor der Shai-Hulud-Wurm-Attacke. Schützen Sie jetzt Ihre npm-Projekte vor der Supply-Chain-Attacke.

DAVIES MEYER gibt eine dringende Warnung zu einer weit verbreiteten Kompromittierung der npm-Lieferkette heraus. 

 

Eine sich selbst verbreitende Malware-Kampagne, allgemein bekannt als Shai-Hulud, wurde dabei beobachtet, wie sie npm-Pakete trojanisierte, indem sie die Anmeldedaten von Maintainern kompromittierte und nach der Installation Payloads einfügte, die Tokens und Geheimnisse sammelten.

Auswirkungen & Verhalten

 

  • Verbreitung: Maintainer-Konten werden kompromittiert, bösartige Pakete werden veröffentlicht, Anmeldedaten werden gestohlen und dazu verwendet, weitere Pakete automatisch zu kompromittieren.

     

  • Bösartige Aktionen: Nach der Installation suchen Skripte nach Geheimnissen (npm-Token, GitHub-PATs, Cloud-Schlüssel) und exfiltrieren diese; GitHub-Workflows werden zur Persistenz injiziert.

     

  • Umfang: Dutzende bis Hunderte von Paketen sind betroffen, darunter auch solche mit hohem Datenverkehr wie @ctrl/tinycolor.

Empfohlene Maßnahmen

 

1. Überprüfe und entfern betroffene Pakete; erstelle sie aus sauberen Quellen neu.

 

2. Wechsel/widerrufe alle potenziell kompromittierte Anmeldedaten.

 

3. Überprüfe GitHub-Repositorys/Workflows auf verdächtige Aktivitäten.

 

4. Setze MFA, geringstmögliche Berechtigungen und strengere CI/CD-Kontrollen durch.

Nächste Schritte

DAVIES MEYER überwacht weiterhin die Feeds der Anbieter (Unit 42, Trend Micro, Wiz, Socket, JFrog) und wird Updates mit Indikatoren für Kompromittierungen (IOCs) veröffentlichen.

 

👉 Wenn dein Team sofortige Unterstützung bei der Überprüfung von Abhängigkeiten, der Rotation von Anmeldedaten oder der Sicherung von Build-Pipelines benötigt, bitte kontaktiere das Sicherheitsteam von DAVIES MEYER. Wir stehen dir für dringende Überprüfungen und Abhilfemaßnahmen zur Verfügung.

Kontakt

Lass uns gemeinsam etwas Einzigartiges schaffen.

Entdecke, wie DAVIES MEYER deine Marke mit ganzheitlichen digitalen Marketinglösungen aufwerten kann. Kontaktiere uns für ein Strategiegespräch, in dem wir deine Bedürfnisse besprechen und einen Weg zu deinen digitalen Zielen skizzieren.

Nick Meyer
Nick Meyer CEO at DAVIES MEYER
Name fehlt
E-Mail ungültig E-Mail ungültig
Nachricht nicht korrekt. Bitte gib mindestens 10 Zeichen ein! Nachricht nicht korrekt. Bitte gib mindestens 10 Zeichen ein!
Bitte lade ein PDF-Dokument mit einer maximalen Größe von 10 MB hoch. Die hochgeladene Datei überschreitet die maximal zulässige Größe von 10 MB oder hat den falschen Typ. Bitte entferne die Datei und versuche es erneut.
Bitte akzeptiere die Allgemeinen Geschäftsbedingungen!

Danke, dass du uns kontaktiert hast!

Fakten-Flash

Wusstest du, dass ...

… das OMR Festival in Hamburg jedes Jahr Tausende von Marketingbegeisterten und Digitalprofis aus der ganzen Welt anzieht – und zu den größten Events seiner Art in Europa zählt?