Es gibt wohl eine neue Shaid Hulu-Angriffskampagne auf npm-Pakete. Nach dem Hack eines Entwicklerkontos sind wohl schon über 800 npm-Pakete mit Millionen Downloads kompromittiert. Die Information ist mit zum 4. August 2026 auf der Plattform X untergekommen.
Laut diesem Tweet wurden durch den aktuellen Supply-Chain-Angriff auf die npm-Lieferkette mindestens 868 Pakete mit monatlich über 2 Milliarden Installationen durch einen Wurm kompromittiert, der Anmeldedaten stiehlt. Shai-Hulud ist zurück, schreibt der Autor des Tweets.
Auslöser war die Kompromittierung des GitHub-Kontos des Betreuers von "keyv", einer Bibliothek mit rund 127 Millionen wöchentlichen npm-Downloads. Bei einem "npm install"-Befehl wird ein Preinstall-Hook ausgelöst, der einen Stealer ablegt, der Geheimnisse aus npm, GitHub, AWS, Kubernetes und Vault abgreift und sich anschließend auf weitere Maintainer ausbreitet. Die Kollegen von Bleeping Computer haben einige Informationen in diesem Artikel zusammen getragen.



MVP: 2013 – 2016




