📣 Senden Sie uns Ihre Pressemitteilung
Seite aktualisiert sich alle 15 Minuten
Technologie

Lieferketten-Wurm verbreitet sich über GitHub im npm-Ökosystem

Das IT-Sicherheitsunternehmen Socket hat neue Schadsoftware im npm-Ökosystem entdeckt, die Lieferkettenangriffe im Stil von Shai-Hulud-Würmern durchführt. Angreifer nutzen einen MCP-Server, um Geheimnisse für KI-Modelle, SSH und weitere Dienste zu stehlen.

11. Oktober 2026
Lieferketten-Wurm verbreitet sich über GitHub im npm-Ökosystem

Das IT-Sicherheitsunternehmen Socket hat eine neue Schadsoftware im npm-Ökosystem identifiziert, die Lieferkettenangriffe im Stil von Shai-Hulud-Würmern durchführt. Die Angreifer nutzen einen MCP-Server, um sensible Daten von KI-Modellen, SSH, AWS, GitHub und anderen Diensten zu stehlen. Entwickler werden aufgefordert zu überprüfen, ob sie betroffene Pakete verwenden.

Bislang sind 19 mit Schadsoftware infizierte npm-Pakete bekannt, hinter denen sich zwei npm-Konten verbergen. Die schädlichen Pakete imitieren die Namen bekannter Anwendungen und setzen auf initiale Verbreitung durch Tippfehler (Typosquatting). Ein Paket, claud-code@0.2.1, behält oberflächlich die Funktionalität des Originals claude-code bei, während im Hintergrund die Schadsoftware nach der Integration aktiv wird.

Laut Sicherheitsexperten agiert die Schadsoftware, die Socket unter dem Begriff SANDWORM_MODE zusammenfasst, ähnlich wie die Shai-Hulud-Würmer. Sie sucht autonom nach API-Schlüsseln von Anbietern großer Sprachmodelle (LLM) wie Anthropic, Google und OpenAI, exfiltriert CI-Geheimnisse über HTTPS mit DNS-Fallback, injiziert Abhängigkeiten und Workflows in Repositories mithilfe des GITHUB_TOKEN und repliziert sich selbst. Sie verfügt zudem über einen Kill-Switch, der das Home-Verzeichnis des Nutzers löscht, sobald der Wurm den Zugriff auf die GitHub- und npm-Konten verliert.

Der Wurm erstellt ein spezielles McpInject-Modul im Home-Verzeichnis des Opfers, das als MCP-Server fungiert. Dieser Server registriert drei harmlos klingende Werkzeuge über das Standardprotokoll MCP JSON-RPC. Jedes Werkzeug enthält eine Prompt-Injection, die Coding-Assistenten anweist, heimlich nach Geheimnissen für SSH, AWS, npm und andere zu suchen. Die gefundenen Informationen werden in einem speziellen Verzeichnis gespeichert, das die Angreifer später auslesen können.

Laut Socket wurden die kompromittierten Pakete mittlerweile aus npm, GitHub und Cloudflare entfernt. Weitere Wellen sind jedoch aufgrund der Selbstverbreitungsfähigkeit des Wurms nicht ausgeschlossen. Socket rät Entwicklern zur Vorsicht und empfiehlt die Überprüfung von Projektabhängigkeiten, die Erneuerung von Token und CI-Geheimnissen sowie die Inspektion von package.json, Lockfiles und .github/workflows/ auf ungewöhnliche Änderungen.

Originalquelle: heise.de