npm-shai-hulud-scanner — Comprehensive detection tool for NPM supply chain attacks, specifically designed to identify and prevent the Shai-Hulud worm and Shai-Hulud 2-0-0 that compromised 1193+ packages including CrowdStrike npm packages in 2025.
Comprehensive detection tool for NPM supply chain attacks, specifically designed to identify and prevent the Shai-Hulud worm and Shai-Hulud 2-0-0 that compromised 1193+ packages including CrowdStrike npm packages in 2025. · Sprache: Python · Topics: bun-payload, cve-2025-54313, github-actions-security, ioc-database, malware-detection, nodejs · ⭐ 14 Stars
Ein neues Tool namens npm-shai-hulud-scanner wurde entwickelt, um NPM-Supply-Chain-Angriffe zu erkennen und zu verhindern. Es zielt speziell auf den Shai-Hulud-Wurm und Shai-Hulud 2-0-0 ab, die über 1193 Pakete, einschließlich CrowdStrike NPM-Pakete, im Jahr 2025 kompromittiert haben. Das Tool ist in Python geschrieben und befasst sich mit Themen wie bun-payload, CVE-2025-54313 und GitHub Actions-Sicherheit.
Organisationen, die NPM-Pakete verwenden, insbesondere solche, die von den Shai-Hulud-Würmern betroffene Pakete nutzen, einschließlich CrowdStrike NPM-Pakete.
Dies ist relevant, da Supply-Chain-Angriffe über NPM-Pakete die Integrität von Software-Projekten gefährden können. Die Kompromittierung von über tausend Paketen, darunter die eines großen Sicherheitsanbieters, zeigt das Ausmaß der potenziellen Bedrohung und die Notwendigkeit robuster Erkennungsmechanismen.
Im schlimmsten Fall könnten Organisationen, die kompromittierte NPM-Pakete verwenden, unbemerkt Malware in ihre eigenen Anwendungen integrieren. Dies könnte zu Datenlecks, Systemkompromittierungen oder der Verbreitung weiterer Malware innerhalb ihrer Infrastruktur oder an ihre Kunden führen.
Organisationen sollten den npm-shai-hulud-scanner evaluieren und implementieren, um ihre NPM-Abhängigkeiten auf Anzeichen des Shai-Hulud-Wurms und Shai-Hulud 2-0-0 zu überprüfen. Regelmäßige Scans und die Überwachung von Supply-Chain-Risiken sind unerlässlich.
- ▸Überprüfen Sie Ihre CI/CD-Pipelines und Entwicklungsumgebungen auf die Implementierung des npm-shai-hulud-scanners oder ähnlicher Supply-Chain-Sicherheitstools.
- ▸Scannen Sie alle Ihre aktuellen und zukünftigen NPM-Abhängigkeiten mit dem npm-shai-hulud-scanner, um das Vorhandensein von Shai-Hulud-Malware zu identifizieren.
- ▸Überprüfen Sie Ihre GitHub Actions-Konfigurationen auf Best Practices zur Sicherheit und stellen Sie sicher, dass keine anfälligen Muster vorhanden sind, die von Supply-Chain-Angriffen ausgenutzt werden könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | NPM supply chain attacks, specifically designed to identify and prevent the Shai-Hulud worm and Shai-Hulud 2-0-0 that compromised 1193+ packages |
| Execution | T1059 Command and Scripting Interpreter | Low | bun-payload, nodejs (impliziert die Ausführung von Skripten) |
- Die genaue Funktionsweise des Shai-Hulud-Wurms und Shai-Hulud 2-0-0 ist nicht detailliert beschrieben.
- Es wird nicht spezifiziert, welche spezifischen Schwachstellen in den 1193+ Paketen ausgenutzt wurden, außer der Erwähnung von CVE-2025-54313.
- Es gibt keine Informationen über die geografische Verbreitung oder die spezifischen Branchen, die von diesen Angriffen betroffen sind.
- Die Art des 'bun-payload' wird nicht näher erläutert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog