SHA1-Hulud: npm-Supply-Chain-Vorfall
24. November 2025
0 Min. LesezeitAm 24. November 2025 haben wir einen neuen Supply-Chain-Angriff im npm-Ökosystem identifiziert, der als SHA1-Hulud bezeichnet wird. Wir gehen davon aus, dass es sich um eine zweite Welle des Angriffs Shai-Hulud handelt, der im September 2025 stattfand.
Snyk wird diesen aktiven Sicherheitsvorfall weiter beobachten, bis er behoben ist. Updates zu diesem Vorfall finden Sie in unserem Trust Center.
Worum geht es?
Die SHA1-Hulud-Schwachstelle ist ein Wurm, der betroffene Computer infiltrieren und darauf vom Angreifer gesteuerte Aktionen ausführen kann. Zum Zeitpunkt der Veröffentlichung dieses Blogbeitrags hat Snyk mehr als 600 verschiedene betroffene npm-Pakete identifiziert, darunter beliebte Pakete von Zapier, Posthog und Postman. Wir gehen davon aus, dass diese Zahl mit der Infektion und Entdeckung weiterer Pakete weiter steigen wird.
Wie funktioniert der Angriff?
Der SHA1-Hulud-Wurm verbreitet sich über manipulierte npm-Pakete, die versteckte preinstall-Skripte enthalten. Installiert ein Entwickler oder ein CI-System eines dieser Pakete, wird das Skript automatisch ausgeführt und installiert eine Schadsoftware, die den kompromittierten Computer in einen vom Angreifer kontrollierten, selbst gehosteten GitHub-Actions-Runner verwandelt. Anschließend fügt der Wurm unbemerkt bösartige Workflows in Repositories ein. So ermöglicht er die Ausführung von Befehlen aus der Ferne und den automatisierten Abfluss von GitHub- und npm-Geheimnissen. Außerdem sucht er das infizierte System nach Cloud-Zugangsdaten für AWS, Azure und GCP ab. Dadurch kann der Angreifer möglicherweise weitere Ziele kompromittieren, darunter Quellcode-Repositories, CI/CD-Pipelines und Cloud-Infrastruktur. Snyk hat außerdem Berichte erhalten, dass vertrauliche Nutzerdaten kompromittierter Entwickler in GitHub-Repositories hochgeladen wurden.
Wie reagiert Snyk auf diesen Vorfall?
Snyk testet automatisch alle überwachten Kunden-Assets erneut, um betroffene Kunden zu identifizieren, und benachrichtigt diese proaktiv. Außerdem beobachten wir die betroffenen Pakete und aktualisieren im Zuge der weiteren Entwicklung unsere Schwachstellendatenbanken und den Customized Zero-Day Incident Report.
Updates zu diesem Vorfall veröffentlichen wir in unserem Trust Center.
Update
24. Nov. 2025 – 15:30 Uhr EST
Bei unseren weiteren Untersuchungen des SHA1-Hulud-Wurms haben wir einige interessante Merkmale festgestellt.
Wie bereits erwähnt, versucht der Wurm, Zugangsdaten auf dem Entwickler- oder CI/CD-System abzugreifen, um auf weitere Repositories zuzugreifen und sich auszubreiten. Scheitert der Diebstahl von Zugangsdaten, versucht Sha1-Hulud, Container-Ausbrüche und Rechteausweitungen zu nutzen, um direkt auf den Host zuzugreifen. Einige Varianten verhalten sich sogar wie ein Wiper und löschen als destruktive Ausweichmaßnahme das Home-Verzeichnis des Benutzers. Durch seine Fähigkeit, sich automatisch über Paketinstallationen, CI-Pipelines und Cloud-Umgebungen auszubreiten, ist der Wurm eine besonders gefährliche Supply-Chain-Bedrohung: Jedes neue Opfer wird zur Plattform für weitere Infektionen.
Im Vergleich zu Shai-Hulud
Die ursprüngliche Shai-Hulud-Kampagne war einer der ersten npm-Supply-Chain-Würmer, die sich in großem Maßstab über bösartige Pakete mit versteckten Lifecycle-Skripten verbreiteten. Sie infizierte Entwickler und CI-Systeme, versuchte, GitHub-Geheimnisse zu stehlen, und verbreitete sich mithilfe automatisierter Workflows weiter. In vielerlei Hinsicht gab sie das Vorgehen vor: npm-Preinstall-Hooks missbrauchen, GitHub-Repositories kompromittieren und sich mithilfe gestohlener Zugangsdaten in Cloud-Umgebungen ausbreiten.
SHA1-Hulud ist im Wesentlichen die nächste, weiterentwickelte Generation dieser Idee. Der Wurm nutzt denselben grundlegenden Infektionsweg: manipulierte npm-Pakete mit automatisch ausgeführten Skripten. Der Angriff ist jedoch deutlich umfangreicher. Der Wurm nutzt fortschrittlichere GitHub-Workflows, um dauerhaft Zugriff zu behalten und Geheimnisse abzugreifen, breitet sich schneller aus, indem er kompromittierte Computer in bösartige CI-Runner verwandelt, zielt auf Zugangsdaten aller großen Cloud-Anbieter und kann als destruktive Ausweichmaßnahme sogar das Home-Verzeichnis eines Benutzers löschen. Kurz gesagt: Sha1-Hulud baut auf den Methoden des ursprünglichen Shai Hulud auf, setzt sie jedoch in Form eines umfassenderen, stärker automatisierten und schädlicheren Wurms um.
Wie geht es weiter?
Es zeichnet sich ein Muster ab: Einige gängige Techniken zur Verschleierung von Binär-Malware werden eingesetzt, um neue Software-Supply-Chain-Angriffe schwerer erkennbar, schwieriger zu stoppen und gefährlicher zu machen.
Prüfen Sie unsere umfassende Liste der betroffenen npm-Pakete im Zusammenhang mit dem SHA1-Hulud-npm-Supply-Chain-Vorfall, um festzustellen, ob Ihre Projekte betroffen sind.
Entdecken Sie die Snyk Vulnerability DB
Verlässliche Daten und konkrete Erkenntnisse, damit Sie Software sicher entwickeln können.
