4 juni 2026
bitcoin
Bitcoin (BTC) 54,023.35 6.08%
ethereum
Ethereum (ETH) 1,528.78 4.61%
xrp
XRP (XRP) 1.01 4.44%
bnb
BNB (BNB) 523.64 6.20%
solana
Solana (SOL) 59.71 7.19%
dogecoin
Dogecoin (DOGE) 0.076965 3.89%
cardano
Cardano (ADA) 0.166665 9.46%
chainlink
Chainlink (LINK) 6.96 3.62%
bitcoin-cash
Bitcoin Cash (BCH) 202.53 12.10%
litecoin
Litecoin (LTC) 39.55 3.13%
polkadot
Polkadot (DOT) 0.921542 1.44%
dai
Dai (DAI) 0.860161 0.01%
pepe
Pepe (PEPE) 0.000003 3.86%
ethereum-classic
Ethereum Classic (ETC) 6.48 2.19%
monero
Monero (XMR) 309.42 7.27%
shai hulud worm tweede aanval compromitteert 132 miljoen npm downloads

Shai-Hulud Worm: Tweede Aanval Compromitteert 132 Miljoen NPM Downloads

Leestijd: 3 minuten

Op 24 november ontdekte het beveiligingsbedrijf Aikido een tweede golf van de zelfreplicerende Shai-Hulud npm-worm, die maar liefst 492 pakketten met een gezamenlijk aantal van 132 miljoen maanddownloads compromitteerde. Deze aanval richtte zich op belangrijke ecosystemen, zoals AsyncAPI, PostHog, Postman, Zapier en ENS, en maakte gebruik van de laatste weken voor de deadline van npm op 9 december om legacy-authenticatietokens in te trekken.

Aikido’s triage-queue registreerde de inbraak rond 3:16 uur UTC, toen kwaadaardige versies van de go-template van AsyncAPI en 36 gerelateerde pakketten zich over de registry verspreidden. De aanvaller noemde de gestolen-repo’s “Sha1-Hulud: The Second Coming”, waarbij de theatrale branding uit de campagne van september behouden bleef.

De worm installeert de Bun-runtime tijdens de pakketinstallatie en voert vervolgens kwaadaardige code uit die ontwikkelaarsomgevingen doorzoekt naar blootgestelde geheimen met behulp van TruffleHog (een tool om blootgestelde gevoelige informatie in code te vinden). Gecompromitteerde API-sleutels, GitHub-tokens en npm-credentials worden gepubliceerd in public repositories met willekeurige namen. Bovendien probeert de malware zich verder te verspreiden door nieuwe geïnfecteerde versies naar maximaal 100 extra pakketten te pushen, wat vijf keer de omvang van de aanval in september is.

Malware

Deze tweede aanval brengt aanzienlijke wijzigingen met zich mee in vergelijking met de eerdere campagne. De malware maakt nu repositories aan met willekeurig gegenereerde namen voor gestolen data, in plaats van vaste namen, wat het wegwerken van de aanval bemoeilijkt. De opstellingen van de code installeren Bun via setup_bun.js voordat de primaire payload in bun_environment.js wordt uitgevoerd, waarin de worm-logica en routines voor het uitlekken van credentials zijn opgenomen.

De meest destructieve toevoeging is dat de malware, wanneer deze niet kan authenticeren op GitHub of npm met de gestolen credentials, alle bestanden in de gebruikershome-directory wist. Aikido’s analyse onthulde uitvoeringsfouten die de verspreiding van de aanval beperkten. De bundelingcode die de volledige worm in nieuwe pakketten kopieert, slaagt er soms niet in om bun_environment.js op te nemen, waardoor alleen het installatie-script van Bun overblijft zonder de kwaadaardige payload.

Desondanks raakten de eerste compromissen hoogwaarde doelen met enorme downstream-exposure. De pakketten van AsyncAPI stonden aan de basis van de eerste golf, met 36 gecompromitteerde releases, waaronder @asyncapi/cli, @asyncapi/parser en @asyncapi/generator. PostHog volgde om 4:11 uur UTC met geïnfecteerde versies van posthog-js, posthog-node en tientallen plugins. De pakketten van Postman volgden om 5:09 uur UTC. De Zapier-inbraak had invloed op @zapier/zapier-sdk, zapier-platform-cli en zapier-platform-core, terwijl de ENS-compromis verschillende pakketten zoals @ensdomains/ensjs, @ensdomains/ens-contracts en ethereum-ens raakte.

Het AsyncAPI-team ontdekte een kwaadaardige tak in hun CLI-repository, die onmiddellijk werd aangemaakt voordat de gecompromitteerde pakketten op npm verschenen. Deze tak bevatte een uitgerolde versie van de Shai-Hulud-malware, wat erop duidt dat de aanvaller schrijfrechten op de repository zelf had gekregen, in plaats van simpelweg npm-tokens te kapen. Deze escalatie weerspiegelt de techniek die werd gebruikt in de oorspronkelijke Nx-compromis, waarbij aanvallers de bronrepositories wijzigden om kwaadaardige code in legitieme buildpijplijnen te injecteren.

Aikido schat dat inmiddels 26.300 GitHub-repositories gestolen credentials bevatten, gemarkeerd met de beschrijving “Sha1-Hulud: The Second Coming”. Deze repositories bevatten geheimen die zijn blootgesteld door ontwikkelaarsomgevingen die de gecompromitteerde pakketten hebben uitgevoerd, inclusief cloud-service-credentials, CI/CD-tokens en authenticatiesleutels voor derden. De publieke aard van de lekken vergroot de schade: elke aanvaller die de repositories in de gaten houdt, kan in real-time credentials oogsten en secundaire aanvallen lanceren.

Strategische Aanvalstiming en Mitigatie

De timing van de aanval valt samen met npm’s aankondiging op 15 november, waarin werd gemeld dat het klassieke authenticatietokens op 9 december zou intrekken. De keuze van de aanvaller om een laatste grootschalige campagne te lanceren voor de deadline suggereert dat zij zich realiseerden dat de raam voor token-gebaseerde compromissen aan het sluiten was. Aikido’s tijdlijn toont aan dat de eerste golf van Shai-Hulud op 16 september begon. De “Second Coming” op 24 november vertegenwoordigt de laatste kans voor de aanvaller om gebruik te maken van legacy tokens voordat de migratie van npm die toegang afsluit.

Aikido raadt beveiligingsteams aan om alle afhankelijkheden van de getroffen ecosystemen te controleren, vooral de Zapier-, ENS-, AsyncAPI-, PostHog- en Postman-pakketten die na 24 november zijn geïnstalleerd of geüpdatet. Organisaties moeten alle GitHub-, npm-, cloud- en CI/CD-geheimen die in omgevingen zijn gebruikt waar deze pakketten aanwezig waren, vervangen. Daarnaast is het belangrijk om GitHub te doorzoeken naar repositories met de beschrijving “Sha1-Hulud: The Second Coming” om te bepalen of interne credentials zijn blootgesteld. Het uitschakelen van npm postinstall-scripts in CI-pijplijnen voorkomt toekomstige uitvoering tijdens de installatie, en het vastleggen van pakketversies met lock-bestanden beperkt de blootstelling aan nieuw gecompromitteerde releases.

Vraag & Antwoord

Hoe ernstig is de impact van de Shai-Hulud worm op de Europese cryptomarkt?
De impact is aanzienlijk gezien de grote aantallen gecompromitteerde pakketten en de kritische natuur van de betrokken ecosystemen. Data breach incidenten zoals deze kunnen de reputatie van platforms en ontwikkelaars ernstig schaden.

Welke stappen moeten ontwikkelaars ondernemen om zich te beschermen tegen deze bedreigingen?
Ontwikkelaars moeten hun afhankelijkheden grondig auditen, oude tokens vervangen, en beveiligingstools zoals TruffleHog gebruiken om hun codebases te scannen op blootgestelde informatie.

Wat zijn de langetermijneffecten van dergelijke aanvallen op het vertrouwen in open-source software?
Deze aanvallen kunnen het vertrouwen in open-source software aantasten en de adoptie ervan vertragen, tenzij de gemeenschap adequaat reageert met verbeterde beveiligingsmaatregelen en transparante rapportage over kwetsbaarheden.

 

Deel dit Artikel:
Disclaimer: de informatie op Block 9 is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden. Hoewel wij streven naar het aanbieden van actuele, correcte en relevante content, geven wij geen garanties met betrekking tot de volledigheid, juistheid of betrouwbaarheid van de verstrekte informatie. Alle inhoud op deze website, waaronder artikelen, analyses, meningen en andere publicaties, is bedoeld als algemene informatie en vormt op geen enkele wijze professioneel of juridisch advies, inclusief maar niet beperkt tot financieel, beleggings- of belastingadvies.

Block 9 geeft geen enkele garantie en doet geen enkele toezegging over mogelijke resultaten of opbrengsten die kunnen voortvloeien uit het gebruik van informatie op deze website. Niets op deze website mag worden geïnterpreteerd als een aanbeveling tot aankoop, verkoop of het aanhouden van bepaalde activa, waaronder maar niet beperkt tot cryptovaluta, tokens of andere financiële instrumenten.

De meningen en standpunten die worden geuit in bijdragen van redacteuren, externe auteurs of communityleden zijn strikt persoonlijk en vertegenwoordigen niet noodzakelijkerwijs de zienswijze of het beleid van Block 9 als platform. Block 9 aanvaardt geen enkele aansprakelijkheid voor enig verlies of schade – direct of indirect – als gevolg van het gebruik van (of het vertrouwen op) de informatie die op deze website wordt gepubliceerd.

Beleggen in cryptovaluta en andere digitale activa brengt aanzienlijke risico’s met zich mee. De waarde van dergelijke activa kan sterk fluctueren, en er bestaat een kans dat je (een deel van) je inleg verliest. Wij raden je ten zeerste aan om altijd je eigen onderzoek te doen (do your own research – DYOR) en onafhankelijk advies in te winnen van een gekwalificeerde financieel adviseur voordat je financiële beslissingen neemt. Door deze website te gebruiken, ga je akkoord met deze disclaimer en accepteer je dat Block 9 niet verantwoordelijk is voor jouw investeringskeuzes of de resultaten daarvan.
Slimme insiders lezen mee – jij ook?
Mis geen update, schrijf je in voor onze nieuwsbrief.
bitcoin
bitcoin

Bitcoin (BTC)

Prijs
54,023.35
ethereum
ethereum

Ethereum (ETH)

Prijs
1,528.78
xrp
xrp

XRP (XRP)

Prijs
1.01
Connect met Block #9
block9news
1K+ Volgers
🤳 Word Fan
@block9news
1K+ Volgers
📸 Volg Ons
@block9news
1K+ Volgers
📸 Volg Ons

Niet Te Missen:

Binance Breekt Barrières: Amerikaanse Aandelen En ETF’s Verhandelen Nu Mogelijk
Eisen Van Lords: Bank Of England Moet Stabiliteit Van Stablecoins Heroverwegen
Bitcoin ETF’s Noteren Zevendaagse Instroomrecord: Blackrock En Morgan Stanley Domineren
Groeiende Spanningen En Falende Vredesbesprekingen Schudden Crypto-markt: Bitcoin En Ether Dalen
Blijf slim geïnformeerd
De toekomst wacht niet – wees altijd een stap voor en ontvang het laatste nieuws, exclusieve updates en belangrijke inzichten direct in je inbox. Schrijf je in voor onze nieuwsbrief en blijf vooroplopen.
Copyrights © 2026
Redwind BV