Das Feiertagsflüstern: Shai-Hulud 3.0
29. Dezember 2025
0 Min. LesezeitDie Feiertage zum Jahresende sind traditionell eine Zeit für Code-Freeze-Phasen und ruhige Bereitschaftsdienste. Zugleich sind sie ein beliebtes Zeitfenster für opportunistische Angreifer. Bedrohungsakteure nutzen die Feiertage gern: Sie wissen, dass Entwicklungsteams nicht im Büro sind und Reaktionszeiten sich naturgemäß verzögern. So entsteht ein kleines Zeitfenster, in dem sie neue Exploits ohne unmittelbare Entdeckung testen können.
Kürzlich entdeckte ein Sicherheitsforscher eine neue, in ihrer Verbreitung begrenzte Variante von Shai-Hulud, die den Namen „The Golden Path“ (v3.0) trägt. Diese Version bietet technische Verfeinerungen, die aktuelle Erkennungsmethoden überwinden sollen. Es handelt sich zwar nicht um einen weitreichenden Ausbruch, doch scheint die Variante ein technisches Update zu sein, das auf anhaltende Verbesserungen durch Bedrohungsakteure hindeutet.
Derzeit beschränken sich die Meldungen auf ein einzelnes Paket, was eher auf eine Testphase als auf eine aktive Kampagne hindeutet. Hier erfahren Sie, was wir über diese neue Iteration wissen und warum wir sie genau im Blick behalten.
Meldungen zur neuen Variante
Am 29. Dezember 2025 identifizierte ein Forscher Malware im npm-Paket @vietmoney/react-big-calendar (Version 0.26.2). Seiner Einschätzung nach handelt es sich um eine direkte Weiterentwicklung der Shai-Hulud-Linie und nicht um eine Nachahmung. Die Analyse legt nahe, dass der Code ausgehend von der Quelle erneut verschleiert und nicht direkt verändert wurde. Die Variante besitzt dieselbe grundlegende DNA, doch ihre interne Logik wurde verfeinert, um robuster und plattformübergreifend kompatibel zu sein.
Frühere Versionen von Shai-Hulud verbreiteten sich schnell und waren auf rasche Ausbreitung ausgelegt. Diese Variante scheint sich dagegen stärker auf perfekte Tarnung zu konzentrieren und legt den Schwerpunkt auf technische Verfeinerung und plattformübergreifende Stabilität. Sie dient als „Patch“ für die Malware und behebt insbesondere frühere Kompatibilitätsprobleme mit Windows und der Bun-Runtime.
Wichtige technische Details:
Gezielte Datenexfiltration: Dem Code zufolge sollten Daten in GitHub-Repositories exfiltriert werden, die mit folgender Beschreibung versehen waren: „Goldox-T3chs: Only Happy Girl“.
Verbesserte Tarnung: Der Code bietet eine verbesserte Fehlerbehandlung, die Sicherheitsscan-Tools umgehen soll.
Begrenzter Umfang: Bislang wurde nur ein einzelnes npm-Paket als kompromittiert bestätigt. Das deutet eher auf Tests der Stabilität als auf eine unmittelbar bevorstehende Masseninfektion hin.
Warum gerade jetzt?
Der Zeitpunkt dieses Auftretens ist vermutlich gezielt gewählt. Angreifer nutzen zwei zentrale Schwachstellen aus, die nichts mit Code zu tun haben:
Der „Urlaubsfaktor“: Während Entscheidungsträger im Urlaub sind und Incident-Response-Teams mit reduzierter Kapazität arbeiten, versuchen Angreifer, ihren Code mit deutlich geringerem Risiko einer Echtzeiterkennung einzusetzen und zu verfeinern.
Der Sicherheitsumbruch: Das npm-Ökosystem stellt zunehmend auf „Trusted Publishing“ als Standard um. In solchen Situationen nutzen Angreifer häufig das „letzte Zeitfenster“, in dem Sicherheitsmaßnahmen noch lax sind, um ihre Reichweite zu maximieren, bevor strengere Kontrollen greifen. In diesem Monat gab es zwar einige Änderungen, darunter die Umstellung von npm auf sitzungsbasierte Authentifizierung und die Verwaltung von CLI-Tokens.
Wachsam bleiben, nicht in Panik geraten
Die Entdeckung einer neuen Variante verdient zwar immer Aufmerksamkeit, doch es ist entscheidend, mit Wachsamkeit statt mit Panik zu reagieren. Derzeit gibt es keine Hinweise auf eine breit angelegte Infektionskampagne. Stattdessen beobachten wir vage Aktivitäten eines vermutlich hochentwickelten Akteurs, der sich auf künftige Operationen vorbereitet.
Unsere Strategie setzt auf aktive, fundierte Entscheidungen. Sehr wahrscheinlich beobachtet der Bedrohungsakteur genau diese Berichte und könnte sein Vorgehen anpassen, etwa den Zeitplan für den Einsatz ändern oder Dateisignaturen modifizieren, um der aktuellen Erkennung zu entgehen. Da der Angreifer auf Gegenmaßnahmen reagiert, ist unsere beste Verteidigung nicht Alarm, sondern eine konsequente, proaktive Haltung, die davon ausgeht, dass sich Kompromittierungsindikatoren (IoCs) verändern.
Empfohlene Maßnahmen
Anstatt sich auf aktive Scans nach bestimmten Dateinamen zu verlassen, die sich schon morgen ändern können, empfehlen wir Teams, ihre strukturellen Schutzmaßnahmen zu überprüfen, um die wichtigsten Infektionswege der Bedrohung zu unterbinden. Dieser „standardmäßig sicher“-Ansatz bietet Schutz, der auch dann bestehen bleibt, wenn der Akteur seine technischen Signaturen aktualisiert.
Lifecycle-Skripte deaktivieren: Die wichtigsten Ausführungsvektoren dieser Variante sind die Hooks
postinstallundpreinstall. Härtet Ihre Umgebung, indem Sie in Ihrer.npmrc-Dateiignore-scripts=truefestlegen oder Installationen mit dem Flag--ignore-scriptsausführen. So verhindern Sie, dass während der Installation beliebiger Code ausgeführt wird.Installationen ausschließlich anhand der Lockdatei erzwingen: Verwenden Sie in CI/CD-Pipelines immer
npm cistattnpm install. Dadurch werden in der Umgebung ausschließlich die exakten, in Ihrer Lockdatei festgelegten Versionen verwendet. Außerdem wird verhindert, dass die Auflösung auf „latest“ versehentlich ein kompromittiertes Update einbindet.Eine Karenzzeit einführen: Falls Ihr Paketmanager dies unterstützt (wie
pnpmmitminimumReleaseAge), sollten Sie die Einführung neuer Paketversionen um 24 bis 48 Stunden verzögern. Die meisten schädlichen npm-Pakete werden innerhalb weniger Stunden nach ihrer Veröffentlichung erkannt und entfernt.Ausgehenden Netzwerkverkehr prüfen: Da diese Variante Daten an externe GitHub-Repositories exfiltriert, kann eine Beschränkung des Netzwerkzugriffs von Build-Servern auf bekannte, vertrauenswürdige Domains die Exfiltrationskette unterbrechen.
Sollte diese Testphase auf eine Ausweitung der Kampagne hindeuten oder sollte der Akteur seine Techniken aktualisieren, um der aktuellen Erkennung zu entgehen, informieren wir Sie umgehend. Bis dahin bleiben strukturelle Schutzmaßnahmen und kontinuierliche Beobachtung unsere wirksamsten Mittel.
Entdecken Sie die Snyk Vulnerability DB
Verlässliche Daten und konkrete Erkenntnisse, damit Sie Software sicher entwickeln können.
