
PyPI-Angriffe: 19 Pakete trojanisiert, 73 Microsoft-Projekte gesperrt
PyPI wird zum Schlachtfeld: 19 trojanisierte Pakete, 73 Microsoft-Projekte befallen
Die Python-Package-Registry PyPI wird erneut zum Angriffsziel massiver Supply-Chain-Operationen. Laut Bleeping Computer wurden in der sogenannten Shai-Hulud-Attacke 19 wissenschaftlich ausgerichtete Python-Pakete mit Malware präpariert, die zusammen hundertausendfach heruntergeladen wurden. Die kompromittierten Pakete zielten auf Credential-Diebstahl ab und wurden in Repositories für Datenwissenschaft und maschinelles Lernen platziert. Parallel dokumentiert Dark Reading eine Eskalation: Die Hades-Kampagne infizierte insgesamt 37 PyPI-Wheels und 19 Code-Pakete, was auf eine systematische Ausweitung der Angriffsstrategie hindeutet.
Die Bedrohung erstreckt sich auch auf firmeneigene Infrastruktur. Wie Ars Technica berichtet, wurden 73 Pakete aus Microsoft-Projekten mit einem selbstreproduzierenden Credential-Stealer versehen, der sich unmittelbar beim Öffnen durch KI-Agenten aktiviert. Golem.de meldet, dass dieser sogenannte Miasma-Wurm mindestens 73 Microsoft-Projekte auf GitHub kompromittierte und zur Sperrung führte — ein Hinweis auf die Geschwindigkeit und Virulenz moderner Supply-Chain-Malware.
Für deutsche und europäische Unternehmen ergibt sich ein kritisches Risiko: Entwickler-Teams, die externe Python-Pakete ohne strikte Dependency-Audits nutzen, sind direkt betroffen. Besonders im Bereich Data Science, KI und Research werden trojanisierte Pakete schnell integriert, da sie oft unter vertrauenswürdigen Namen oder Variationen bekannter Libraries distribuiert werden. DSGVO-Compliance wird dabei zum Problem — ein Credential-Leak durch PyPI-Malware kann sofort zur 72-Stunden-Meldepflicht führen. Ein strukturiertes KI-Pentesting sollte auch externe Dependencies abdecken.
Der praktische Gegenschritt: Implementiere eine Software-Bill-of-Materials (SBOM) und erzwinge Dependency-Scanning vor dem Deployment. Teams sollten verdächtige Pakete (unbekannte Maintainer, plötzlich neue Major-Versionen, fehlende oder kryptische Changelogs) mit Tools wie Snyk oder Dependabot prüfen. Für Python speziell: Nutze pip-audit und friere kritische Dependencies explizit ein. Die Safety-Pipelines für eigene LLM-Apps zeigen, wie Input-Validation auch auf Paket-Ebene funktioniert.
Quellen
- Bleeping Computer: New Shai-Hulud attack trojanizes 19 science-focused PyPI packages
- Dark Reading: 'Hades' Campaign Against PyPI Puts New Spin on Shai-Hulud
- Ars Technica: For the 2nd time in weeks, Microsoft packages laced with credential stealer
- Golem.de: Ein Wurm tobt auf Github: 73 Microsoft-Projekte nach Supply-Chain-Angriff gesperrt