Mini Shai-Hulud: 400 malware Pakete auf npm und PyPI entdeckt
ki-pentesting

Mini Shai-Hulud: 400 malware Pakete auf npm und PyPI entdeckt

ki-pentesting7 unabhängige QuellenFlowKI Newsroom

Die Hackergruppe TeamPCP hat eine massive Supply-Chain-Kampagne namens Mini Shai-Hulud gestartet. Laut SecurityWeek wurden über 400 malware-infizierte Versionen von mindestens 170 Paketen auf npm und PyPI publiziert. Betroffene Maintainer sind unter anderem TanStack, Mistral AI, UiPath, OpenSearch und Guardrails AI, wie The Hacker News meldet. Die kompromittierten Pakete fungieren als Infostealer und sammeln gezielt Zugangsdaten, SSH-Keys und Umgebungsvariablen ab.

Der aktuelle Angriff reiht sich in eine Serie von Kompromittierungen ein: Parallel veröffentlichte die gleiche Gruppe eine manipulierte Version des Jenkins AST-Plugins (Checkmarx) auf dem Jenkins Marketplace. Bleeping Computer berichtete, dass der Schadcode in dieser Variante ebenfalls auf Credential-Harvesting ausgelegt ist. Besonders kritisch: TanStack verzeichnete 42 kompromittierte Pakete auf npm, wodurch potenziell Tausende Downstream-Projekte betroffen sein können, wie Heise Security dokumentiert.

Für den deutschsprachigen Markt ist die Bedrohung konkret. Viele DACH-Unternehmen nutzen npm- und PyPI-Pakete direkt in ihren Entwicklungs-Pipelines. Dependency-Management ohne strikte Versionsverriegelung oder Monitoring führt zu automatischen Updates auf kompromittierte Versionen. Golem meldet, dass TeamPCP gezielt high-volume-Pakete mit breiter Nutzer-Basis angreift — ein klassisches Breitband-Angriffsmuster. Besonders Startups und Mittelständler, die auf moderne JavaScript- und Python-Stacks setzen, sind gefährdet, da sie oft weniger ressourcenintensive Sicherheits-Review-Prozesse haben.

Die Community reagiert mit Vorsicht: Viele Repositories haben bereits Security-Advisories veröffentlicht. Der konkrete Take-Away: Überprüfe sofort deine package-lock.json (npm) und requirements.txt (PyPI) auf Versionen, die zwischen Mai 10–12 veröffentlicht wurden. Nutze npm audit und pip check für schnelle Scans. Langfristig sollten Unternehmen Build Application Firewalls implementieren, die nicht nur Code-Scanning nutzen, sondern auch Runtime-Verhalten in der Build-Pipeline inspizieren. Gleichzeitig empfiehlt sich ein strukturierter Pentesting-Ansatz für deine Dependency-Chain, um solche Vektor-Angriffe präventiv zu identifizieren.

Quellen