npm-Attacke: 444 Pakete mit Wurm infiziert – KI-Tools im Visier

Supply-Chain-Angriff ChainDrop kompromittiert hunderte npm-Pakete und zielt auf KI-Coding-Tools. Entwicklerteams müssen Systeme isolieren und Zugangsdaten rotieren.

Hunderte npm-Pakete sind durch eine ausgeklügelte Supply-Chain-Attacke kompromittiert worden. Die als „ChainDrop“ bekannte Kampagne zielt gezielt auf Entwicklerumgebungen und KI-Coding-Tools ab – und nutzt einen sich selbst verbreitenden Wurm namens „Mini Shai-Hulud“, um wertvolle Zugangsdaten zu stehlen. Auch deutsche Entwicklungsteams, die auf die betroffenen Bibliotheken setzen, könnten betroffen sein.

Kompromittierung beliebter Utility-Pakete

Die Angriffswelle, die sich am 4. August 2026 massiv verstärkte, begann mit der Übernahme eines GitHub-Kontos eines Maintainers des weit verbreiteten keyv-Pakets. Die Angreifer veröffentlichten eine manipulierte Version der Bibliothek (keyv@6.0.0), die eine gültige npm-Provenienz aufwies. Da das Paket über legitime GitHub-Actions-Workflows gebaut wurde, umging der Schadcode mehrere Standard-Sicherheitsprüfungen, die auf der Signatur der Provenienz basieren.

Die Infektion breitete sich auf 444 Pakete und mehr als 2.200 Versionen aus. Betroffen sind weit verbreitete Bibliotheken wie flat-cache, cache-manager und file-entry-cache. Microsoft Threat Intelligence und weitere Sicherheitsfirmen schätzen, dass diese Pakete gemeinsam mehr als zwei Milliarden monatliche Downloads verzeichnen – ein enormer Teil der weltweiten Entwicklungsinfrastruktur ist damit potenziell gefährdet.

KI-Entwicklungsumgebungen im Visier

Besonders bemerkenswert: Die Kampagne zielt speziell auf KI-Entwicklungswerkzeuge ab. Der Shai-Hulud-Wurm platziert ausführbare Payloads in Konfigurationsdateien für KI-Coding-Agenten wie Claude Code und Visual Studio Code.

Konkret werden die Dateien .claude/settings.json und .vscode/tasks.json angegriffen. Indem die Angreifer schädliche Anweisungen an diesen Stellen verstecken, können sie Code über die Prozesse des KI-Agenten selbst ausführen – die von herkömmlichen Dateiscannern oft unbemerkt bleiben. So bleibt die Malware auf dem Rechner des Entwicklers persistent, ohne von Standard-Sicherheitssoftware erkannt zu werden.

Anzeige

Angesichts immer komplexerer Bedrohungen durch KI und Lieferketten-Angriffe stehen Unternehmen vor neuen rechtlichen und technischen Pflichten. Dieser kostenlose Report klärt auf, welche rechtlichen Anforderungen und Cyberrisiken Unternehmer jetzt kennen müssen. Cyber Security Guide für Unternehmen kostenlos herunterladen

Raffinierte Persistenz- und Exfiltrationstechniken

Die Malware wird über einen Preinstall-Hook ausgeführt und nutzt eine Bun-Runtime, um ihre Payload auszuführen. Hauptziel ist der Diebstahl von Zugangsdaten aus Umgebungsvariablen und Konfigurationsdateien – betroffen sind npm, GitHub, AWS, Kubernetes, Vault und diverse KI-Tools.

Der Shai-Hulud-Wurm setzt dabei auf mehrere ausgefeilte Techniken:

  • Ethereum-basierte C2-Infrastruktur: Die Kommando- und Kontrollstruktur läuft über die Ethereum-Blockchain („EtherHiding“), was die Infrastruktur für Verteidiger schwer zu zerschlagen macht.
  • Token-Revocation-Watcher: Der Wurm enthält einen „Dead-Man’s Switch“, der Token-Rotationen überwacht. Versucht ein Entwickler, einen kompromittierten Token zu widerrufen, kann der Watcher zusätzliche schädliche Aktionen auslösen.
  • Selbstverbreitung: Mit gestohlenen npm-Tokens veröffentlicht der Wurm automatisch infizierte Versionen anderer Pakete, für die der kompromittierte Nutzer Schreibrechte besitzt – die Verbreitung erfolgt exponentiell über das gesamte npm-Ökosystem.

Zunehmende Angriffe auf KI-Systeme

Die Kampagne reiht sich ein in eine Serie ähnlicher Vorfälle. Erst im Juni 2026 hatten Forscher eine Attacke auf das Mastra-KI-Framework identifiziert: Die Gruppe „Stardust Chollima“ vergiftete 131 npm-Pakete, nachdem sie einen Maintainer über ein gefälschtes Jobangebot kompromittiert hatte. Branchenanalysten beobachten insgesamt einen deutlichen Anstieg von Angriffen auf KI-gestützte Frameworks und Entwicklungswerkzeuge.

Anzeige

Wer sich mit der Absicherung seiner Unternehmens-IT befasst, muss heute proaktiv handeln, bevor Sicherheitslücken aktiv ausgenutzt werden. In diesem Gratis-E-Book erfahren Sie, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen kostengünstig erfüllen. Gratis-E-Book: Cyberbedrohungen abwenden

Empfohlene Sofortmaßnahmen

Sicherheitsexperten raten Entwicklungsteams, unverzüglich ihre Lockfiles zu prüfen. Jede Umgebung, in der eine infizierte Version von keyv oder abhängiger Pakete installiert wurde, gilt als kompromittiert. Empfohlen werden:

  • Isolation betroffener Systeme
  • Rotation aller Cloud- und CI/CD-Zugangsdaten
  • Nutzung des --ignore-scripts-Flags bei npm-Installationen in automatisierten Umgebungen, um die Ausführung schädlicher Preinstall-Hooks zu verhindern

Die Angriffswelle zeigt: Die Software-Lieferkette ist zum bevorzugten Einfallstor für Cyberkriminelle geworden – und KI-Entwicklungswerkzeuge rücken zunehmend in den Fokus. Für Unternehmen, die auf Open-Source-Bibliotheken setzen, gilt mehr denn je: Vertrauen ist gut, Überprüfung ist besser.