Was ist Shai Hulud Malware??
Wenn Sie ein Entwickler sind und in den letzten Monaten überall von Shai Hulud gehört haben – oder schlimmer noch, Sie vermuten, dass Ihr System durch ein npm- oder PyPI-Paket kompromittiert wurde? Dann sollten Sie dies jetzt unbedingt lesen.. Dies ist einer der gefährlichsten und sich am schnellsten entwickelnden Lieferkettenangriffe, die derzeit aktiv sind. 2025 und 2026, Und es breitet sich immer noch aus, während Sie dies lesen.. In der Anleitung unten finden Sie Schritte zur Beurteilung und Reinigung Ihrer Umgebung..
Shai Hulud ist ein sich selbst replizierender Anmeldeinformationsdieb. Malware Ein Wurm, der der Bedrohungsgruppe TeamPCP zugeschrieben wird und seit seinem ersten Auftreten im September Hunderte von Paketen in den npm- und PyPI-Registries kompromittiert hat. 2025. Es ist nach dem fiktiven Sandwurm aus Frank Herberts Dune benannt.. CISA hat eine offizielle Warnung dazu herausgegeben., Er bezeichnete es als einen weit verbreiteten Sicherheitsvorfall in der Software-Lieferkette, der die weltweit größte JavaScript-Registry betrifft., npmjs.com. Stand: Mai 2026, TeamPCP hat den Quellcode der Malware sogar auf GitHub unter der MIT-Lizenz veröffentlicht., Das bedeutet, dass unabhängige Bedrohungsakteure es nun frei abspalten und modifizieren können – wodurch sich seine Reichweite dramatisch vergrößert und seine Eindämmung deutlich erschwert wird.. Zu den betroffenen Paketen gehören weit verbreitete Projekte wie TanStack., Mistral KI, Bitwarden CLI, SAP CAP-Pakete, PostHog, und die @ctrl/tinycolor-Bibliothek, das wöchentlich Millionen von Downloads verzeichnet.

Shai Hulud – Kurzübersicht
| Art | Selbstreplizierender Anmeldeinformationsdiebstahlwurm / Angriff auf die Software-Lieferkette mit Ziel auf npm- und PyPI-Pakete. |
| Symptome | Kompromittierte Cloud-Zugangsdaten (AWS, GCP, Azurblau, GitHub). Gestohlene API-Schlüssel und Umgebungsgeheimnisse wurden in öffentliche GitHub-Repositories exfiltriert.. Unerwarteterweise wurden neue öffentliche GitHub-Repositories unter Ihrem Konto erstellt.. Schadcode, der in CI/CD-Pipeline-Hooks eingeschrieben ist. Persistenz durch IDE-Integrationen und Entwicklerwerkzeuge. Mögliche Löschung der Systemumgebung bei Erkennung eines Anmeldeinformationswiderrufs. |
| Entfernungszeit | Ca. 15 Minuten für einen vollständigen Systemscan |
| Removal Tool |
Überprüfen Sie, ob Ihr System von Malware betroffen ist
Herunterladen
Malware Removal Tool
|
Wie habe ich Shai Hulud bekommen??
Shai Hulud ist auf eine heimtückische Art so raffiniert, dass man sich kaum davor schützen kann – man muss dafür nichts offensichtlich Falsches tun.. So werden Entwickler und Organisationen getroffen:
- Installation eines manipulierten npm- oder PyPI-Pakets Die Schadsoftware nistet sich in weit verbreitete, legitime Softwarepakete ein, indem sie die Zugangsdaten des Paketbetreuers kapert.. Wenn Sie in den letzten 24–48 Stunden einer Kampagnenwelle ein Paket aus einem betroffenen Namensraum installiert haben, ohne dessen Integrität zu überprüfen, Ihr Rechner und Ihre Zugangsdaten sollten als vollständig kompromittiert betrachtet werden.. Der Schadcode wird während der Vorinstallationsphase Das bedeutet, dass es vor allen Tests oder Sicherheitsprüfungen in Ihrer CI/CD-Pipeline ausgeführt wird..
- CI/CD-Pipeline-Infektion — Shai Hulud 2.0 zielt insbesondere auf Build-Server und automatisierte Pipelines ab.. Es wird auf praktisch jedem Build-Server ausgeführt, der ein infiziertes Paket verarbeitet., die Notwendigkeit menschlicher Interaktion vollständig beseitigt. Dies ist Software-Bündelung im industriellen Maßstab als Waffe eingesetzt.
- Kompromittierte Benutzerkonten — Der Wurm nutzt gestohlene GitHub- und npm-Tokens, um sich als legitime Paketbetreuer auszugeben., injiziert bösartigen Code in andere Pakete, die den jeweiligen Paketbetreuern gehören., und veröffentlicht sie erneut – wodurch sie sich exponentiell verbreiten können, ohne dass ein direkter Angreifer daran beteiligt ist..
- Open-Source-Forks — Seit TeamPCP den Quellcode veröffentlicht hat, Unabhängige Bedrohungsakteure setzen nun ihre eigenen modifizierten Versionen ein., Das bedeutet, dass es keine einzelne bekannte Variante gibt, gegen die man sich schützen könnte..
Was macht Shai Hulud??
Sobald Shai Hulud auf Ihrem Rechner oder Build-Server ausgeführt wird, Es bewegt sich schnell und trifft hart. Folgendes bewirkt es tatsächlich.:
- Zugangsdatendiebstahl in großem Umfang — Verwendung von Bun (eine schnelle JavaScript-Laufzeitumgebung), Die Schadsoftware stiehlt systematisch GitHub Personal Access Tokens., AWS, GCP, Azurblau, und Kubernetes-Anmeldeinformationen, SSH-Schlüssel, und alle Geheimnisse, die in Umgebungsvariablen oder Konfigurationsdateien gefunden werden.. All diese Daten werden über das Session-P2P-Netzwerk an vom Angreifer kontrollierte Endpunkte exfiltriert – getarnt als verschlüsselter Messenger-Verkehr, um Erkennung und Blockierung durch jegliche Sicherheitsmaßnahmen zu umgehen. Verbindungsport Überwachung.
- Öffentliche Enthüllung gestohlener Geheimnisse Die gesammelten Zugangsdaten werden in neu erstellten öffentlichen GitHub-Repositories unter dem Konto des Opfers hochgeladen – das bedeutet, dass Ihre Geheimnisse innerhalb weniger Minuten nach der Infektion im gesamten Internet zugänglich sind.. Stand: Mai 2026, Forscher haben herausgefunden 359 allein schon solche Repositories mit gestohlenen Zugangsdaten aus der jüngsten Wahlkampagne von Shai Hulud.
- Selbstverbreitung — Verwendung gestohlener Token, Der Wurm authentifiziert sich bei npm als der kompromittierte Entwickler., modifiziert andere Pakete, die sie verwalten, und veröffentlicht manipulierte Versionen – die sich exponentiell im gesamten Ökosystem verbreiten. Modul-Infektionskette.
- Persistenz und IDE-Hooks — Einmal infiziert, Die Malware nistet sich in Claude Code-Hooks und VS Code-Autostart-Aufgaben ein., Das bedeutet, dass die einfache Deinstallation des schädlichen Pakets dieses NICHT entfernt.. Außerdem wird versucht, den infizierten Rechner über einen Workflow namens discussion.yaml als selbstgehosteten GitHub Actions Runner zu registrieren..
- destruktive Löschfunktion — Wenn die Schadsoftware feststellt, dass Sie versucht haben, die von ihr erstellten, kompromittierten Token zu widerrufen, Es löst einen rekursiven Löschbefehl aus.. Einige Varianten beinhalten auch einen geofencing Sabotagemechanismus – Systeme mit israelischen oder iranischen Standorteinstellungen haben eine Wahrscheinlichkeit von 1 zu 6, vollständig und rekursiv gelöscht zu werden. (rm -rf/) gegen sie hingerichtet.
Die C&C-Server Die von Shai Hulud verwendete Infrastruktur ist speziell für die Erkennung ausgelegt., Blockierung, und Festnahmeversuche so schwierig wie möglich zu gestalten. Gehen Sie nicht davon aus, dass Ihre Umgebung sauber ist, nur weil die schädliche Paketversion aus der Registrierung entfernt wurde..
Was sollten Sie tun?
Wenn Sie während eines aktiven Kampagnenfensters ein npm- oder PyPI-Paket aus einem betroffenen Namensraum installiert haben, Behandeln Sie Ihre gesamte Umgebung sofort als kompromittiert – wechseln Sie jedes Geheimnis, Alle Token widerrufen, und überprüfen Sie Ihre GitHub- und Cloud-Aktivitäten. Versuchen Sie nicht, kompromittierte Token zu widerrufen, bevor Sie das Risiko des Löschungsauslösers verstanden haben.. Folgen Sie der Anleitung unterhalb dieses Artikels für eine schrittweise Vorgehensweise und verwenden Sie die veröffentlichten Listen betroffener Pakete von Socket und Aikido, um Ihre Abhängigkeitsstruktur zu überprüfen..
Preparation before removing Shai Hulud.
Vor dem eigentlichen Entfernungsprozess starten, Wir empfehlen Ihnen die folgenden Vorbereitungsschritte zu tun.
- Stellen Sie sicher, dass Sie diese Anweisungen haben immer offen und vor Ihren Augen.
- Führen Sie eine Sicherung aller Dateien, selbst wenn sie beschädigt werden könnten. Sie sollten Ihre Daten mit einer Cloud-Backup-Lösung und sichern Sie Ihre Dateien gegen jede Art von Verlust sichern, selbst von den schwersten Bedrohungen.
- Seien Sie geduldig, da dies könnte eine Weile dauern.
- Nach Malware durchsuchen
- Register reparieren
- Entfernen Sie Virendateien
Schritt 1: Scan for Shai Hulud with SpyHunter Anti-Malware Tool



Schritt 2: Reinigen Sie alle Register, created by Shai Hulud on your computer.
Die in der Regel gezielt Register von Windows-Rechnern sind die folgenden:
- HKEY_LOCAL_MACHINE Software Microsoft Windows Currentversion Run
- HKEY_CURRENT_USER Software Microsoft Windows Currentversion Run
- HKEY_LOCAL_MACHINE Software Microsoft Windows Currentversion RunOnce
- HKEY_CURRENT_USER Software Microsoft Windows Currentversion RunOnce
Sie können auf sie zugreifen, indem Sie den Windows-Registrierungs-Editor und löschen Sie alle Werte öffnen, created by Shai Hulud there. Dies kann passieren, darunter indem Sie die Schritte:
Spitze: Um einen Virus erstellten Wert zu finden, Sie können sich auf der rechten Maustaste und klicken Sie auf "Ändern" um zu sehen, welche Datei es wird ausgeführt. Ist dies der Virus Speicherort, Entfernen Sie den Wert.Schritt 3: Find virus files created by Shai Hulud on your PC.
1.Für Windows- 8, 8.1 und 10.
Für neuere Windows-Betriebssysteme
1: Auf Ihrer Tastatur drücken + R und schreibe explorer.exe im Lauf Textfeld ein und klicken Sie dann auf die Ok Taste.

2: Klicke auf Ihren PC von der schnellen Zugriffsleiste. Dies ist in der Regel ein Symbol mit einem Monitor und sein Name ist entweder "Mein Computer", "Mein PC" oder "Dieser PC" oder was auch immer Sie haben es benannt.

3: Navigieren Sie zum Suchfeld oben rechts auf dem Bildschirm Ihres PCs und geben Sie ein "Dateierweiterung:" und wonach geben Sie die Dateierweiterung. Wenn Sie böswillige exe-Dateien suchen, Ein Beispiel kann sein, "Dateierweiterung:exe". Nachdem ich, dass, einen Raum verlassen und den Dateinamen, den Sie sich die Malware glauben geben Sie erstellt. Hier ist, wie es scheinen mag, wenn Ihre Datei gefunden wurde,:

NB. We recommend to wait for the green loading bar in the navigation box to fill up in case the PC is looking for the file and hasn't found it yet.
2.Für Windows XP, Aussicht, und 7.
Für Ältere Windows-Betriebssysteme
In älteren Windows-Betriebssystemen sollte der herkömmliche Ansatz der effektive sein:
1: Klicken Sie auf die Startmenü Symbol (in der Regel auf der linken unteren) und wählen Sie dann die Suche Vorliebe.

2: Nachdem das Suchfenster erscheint, wählen Weitere Optionen von der Suchassistent Box. Eine andere Möglichkeit ist, indem Sie auf Alle Dateien und Ordner.

3: Nach dieser Art für den Namen der Datei, suchen Sie und klicken Sie auf die Schaltfläche Suchen. Dies könnte einige Zeit dauern, nach der Ergebnisse werden angezeigt. Wenn Sie die bösartige Datei gefunden, Sie können ihre Lage zu kopieren oder zu öffnen, indem Sie Rechtsklick auf sie.
Jetzt sollten Sie jede Datei unter Windows, so lange zu entdecken können, wie es auf der Festplatte ist und nicht über eine spezielle Software verborgen.
Shai Hulud FAQ
What Does Shai Hulud Trojan Do?
The Shai Hulud Trojan ist ein bösartiges Computerprogramm entworfen, um zu stören, Schaden, oder sich unbefugten Zugriff verschaffen an ein Computersystem. Es kann verwendet werden, um sensible Daten zu stehlen, Kontrolle über ein System erlangen, oder andere böswillige Aktivitäten starten.
Können Trojaner Passwörter stehlen??
Ja, Trojaner, like Shai Hulud, kann Passwörter stehlen. Diese Schadprogramme are designed to gain access to a user's computer, Opfer ausspionieren und vertrauliche Informationen wie Bankdaten und Passwörter stehlen.
Can Shai Hulud Trojan Hide Itself?
Ja, es kann. Ein Trojaner kann sich verschiedener Techniken bedienen, um sich zu maskieren, einschließlich Rootkits, Verschlüsselung, und Verschleierungs, um sich vor Sicherheitsscannern zu verstecken und der Entdeckung zu entgehen.
Kann ein Trojaner durch Zurücksetzen auf die Werkseinstellungen entfernt werden??
Ja, Ein Trojaner kann durch Zurücksetzen Ihres Geräts auf die Werkseinstellungen entfernt werden. Dies liegt daran, dass das Gerät in seinen ursprünglichen Zustand zurückversetzt wird, Entfernen von möglicherweise installierter Schadsoftware. Bedenken Sie, dass es ausgefeiltere Trojaner gibt, die Hintertüren hinterlassen und selbst nach einem Zurücksetzen auf die Werkseinstellungen erneut infizieren.
Can Shai Hulud Trojan Infect WiFi?
Ja, Es ist möglich, dass ein Trojaner WiFi-Netzwerke infiziert. Wenn sich ein Benutzer mit dem infizierten Netzwerk verbindet, Der Trojaner kann sich auf andere verbundene Geräte ausbreiten und auf vertrauliche Informationen im Netzwerk zugreifen.
Können Trojaner gelöscht werden?
Ja, Trojaner können gelöscht werden. Dies geschieht normalerweise durch Ausführen eines leistungsstarken Antiviren- oder Anti-Malware-Programms, das darauf ausgelegt ist, bösartige Dateien zu erkennen und zu entfernen. In einigen Fällen, Gegebenenfalls ist auch eine manuelle Löschung des Trojaners erforderlich.
Können Trojaner Dateien stehlen??
Ja, Trojaner können Dateien stehlen, wenn sie auf einem Computer installiert sind. Dies geschieht durch Zulassen der Malware-Autor oder Benutzer, sich Zugriff auf den Computer zu verschaffen und dann die darauf gespeicherten Dateien zu stehlen.
Welche Anti-Malware kann Trojaner entfernen?
Anti-Malware-Programme wie z SpyHunter sind in der Lage, Ihren Computer nach Trojanern zu durchsuchen und diese zu entfernen. Es ist wichtig, Ihre Anti-Malware auf dem neuesten Stand zu halten und Ihr System regelmäßig auf schädliche Software zu scannen.
Können Trojaner USB infizieren?
Ja, Trojaner können infizieren USB Geräte. USB-Trojaner verbreitet sich in der Regel über bösartige Dateien, die aus dem Internet heruntergeladen oder per E-Mail geteilt werden, allowing the hacker to gain access to a user's confidential data.
About the Shai Hulud Research
Die Inhalte, die wir auf SensorsTechForum.com veröffentlichen, this Shai Hulud how-to removal guide included, ist das Ergebnis umfangreicher Recherchen, harte Arbeit und die Hingabe unseres Teams, um Ihnen bei der Beseitigung des spezifischen Trojanerproblems zu helfen.
How did we conduct the research on Shai Hulud?
Bitte beachten Sie, dass unsere Forschung auf einer unabhängigen Untersuchung basiert. Wir stehen in Kontakt mit unabhängigen Sicherheitsforschern, Dank dessen erhalten wir täglich Updates zu den neuesten Malware-Definitionen, einschließlich der verschiedenen Arten von Trojanern (hintertür, Downloader, infostealer, Lösegeld, usw.)
Weiter, the research behind the Shai Hulud threat is backed with Virustotal.
Um die Bedrohung durch Trojaner besser zu verstehen, Bitte lesen Sie die folgenden Artikel, die sachkundige Details bieten.

