flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

Red Hat npm-Pakete mit Mini-Shai-Hulud-Malware kompromittiert

Über 30 Red Hat Cloud Services npm-Pakete wurden mit Malware infiziert, die auf Anmeldedaten in Build-Umgebungen abzielt. Ein kompromittiertes GitHub-Konto ermöglichte die Verbreitung der Schadsoftware.

Red Hat npm-Pakete mit Mini-Shai-Hulud-Malware kompromittiert

Dieser Beitrag wurde mit KI-Unterstützung aus der angegebenen Quelle erstellt und vor der Veröffentlichung automatisch gegen sie abgeglichen. Nicht jeder Beitrag wird zusätzlich von Hand gelesen — wir prüfen stichprobenweise nach und kennzeichnen Korrekturen. Beruht ein Artikel auf einem selbst durchgeführten Test, weisen wir das ausdrücklich aus.

Red Hat npm-Pakete mit Malware infiziert

Unbekannte Angreifer haben über 30 npm-Pakete von Red Hat Cloud Services mit einer neuen Malware-Variante namens Mini Shai-Hulud kompromittiert. Die infizierte Software zielt speziell auf Anmeldedaten ab, die in den Build-Umgebungen von Entwicklern gespeichert sind.

Zeitpunkt und Verbreitung

Die manipulierten Pakete wurden am 1. Juni 2026 in zwei verschiedenen GitHub-Repositories veröffentlicht. Die erste Welle erschien zwischen 10:53 und 10:53:33 UTC, eine zweite zwischen 13:44 und 13:46:47 UTC. Wiz Security zufolge war ein spezifisches Red Hat-Mitarbeiter-GitHub-Konto kompromittiert worden. Über diesen Account konnten die Angreifer "bösartige Orphan-Commits" in die Repositories pushen.

Wie Mini Shai-Hulud funktioniert

Die Malware nutzt eine etablierte Supply-Chain-Attack-Strategie: Sie wird über legitim wirkende npm-Pakete verbreitet, die als vertrauenswürdig eingestuft werden. Im Buildprozess werden dann Credentials aus der Umgebung extrahiert – typischerweise API-Keys, SSH-Schlüssel oder Authentifizierungstokens, die in Umgebungsvariablen gespeichert sind.

Solche Anmeldedaten sind wertvoll für Angreifer, da sie Zugriff auf weitere Systeme und Repositories ermöglichen. Mit erbeuteten Credentials können weitere Supply-Chain-Attacken durchgeführt oder laterale Bewegungen im Netzwerk eingeleitet werden.

Risiken für Entwickler und Organisationen

Das Szenario zeigt ein zentrales Supply-Chain-Risiko: Pakete von bekannten Quellen werden oft mit erhöhtem Vertrauen installiert. Wenn solche Quellen kompromittiert sind, können tausende abhängige Projekte betroffen sein. Besonders kritisch ist der Zugriff auf Credentials in Build-Pipelines – diese ermöglichen oft weitreichendere Änderungen als reguläre Developer-Accounts.

Schutzmaßnahmen

Organisationen sollten npm-Pakete auf unerwartete Verhaltensweisen überwachen, insbesondere auf Netzwerkzugriffe während Installation oder Build. Die Nutzung von Secrets Management Tools kann helfen, sensible Daten nicht als Plain-Text-Environment-Variablen bereitzustellen. Code Review Prozesse und Package Signing bieten zusätzliche Sicherheit. Red Hat-Kunden sollten umgehend prüfen, welche Versionen der betroffenen Pakete in ihren Builds verwendet werden.

TeilenXLinkedInWhatsApp
Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Bash-Tricks gefährden AI-Coding-Agenten vor Supply-Chain-Angriffen

2 min · 30. Juni

SECURITY

Hacker nutzen KI für Zero-Day-Exploit gegen 2FA

2 min · 13. Mai

SECURITY

Computer-Using Agents: Sicherheitsrisiken zwischen Nutzen und Gefahr

2 min · 5. Mai