# Shai-Hulud er tilbake: npm-ormen sprer seg nå via AI-kodeverktøyene dine

> En ny Shai-Hulud-variant traff over 400 npm-pakker og gjemmer seg i settings-filene VS Code og Claude Code kjører automatisk. Det holder å klone et repo.

Source: https://fmcybersecurity.com/insights/ai-security/shai-hulud-ormen-sprer-seg-via-ai-kodeverktoy/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/ai-security/shai-hulud-npm-worm-spreads-through-ai-coding-tools/

## Metadata

- Date: 2026-08-12
- Author: christian-vik
- Topic: ai-security
- Format: news
- Scope: international

Shai-Hulud-ormen er tilbake, og denne gangen trenger du ikke installere noe. Det holder å klone feil repo og åpne det i VS Code eller Claude Code. [JFrog](https://research.jfrog.com/post/shai-hulud-is-back-august/) oppdaget den nye kampanjen 4. august. Den startet med keyv og cacheable, to caching-biblioteker som ligger som avhengigheter under tusenvis av verktøy, og spredte seg derfra til over 400 pakker i 1 700 versjoner. [OX Security](https://www.ox.security/blog/shai-hulud-outbreak-debrief-the-worm-evolves-into-mcp/) teller over 440 unike npm-pakker, og prosjektene nedstrøms har til sammen over 2 milliarder nedlastinger i måneden.

Det nye er leveringsruten. Tidligere npm-ormer slo til ved installasjon, gjennom preinstall-skriptet, og det gjør denne varianten fortsatt. Men den planter dessuten kommandoer i settings-filene editoren din stoler på: en task-definisjon i .vscode og en SessionStart-hook i .claude/settings.json. Åpner du repoet, kjører editoren eller kodeagenten lasten for deg. JFrogs forskere sier det rett ut: det holder å åpne et infisert repo.

Angriperne har også flyttet inn i selve AI-verktøykjeden. OX Security fant et falskt kryptosikkerhetsverktøy ved navn V.A.P.E registrert i det offisielle MCP-registeret, altså katalogen kodeagenter bruker for å finne verktøy. PyPI-pakken som er oppført ser ren ut for skannere. GitHub-repoet den peker til, bærer de infiserte settings-filene.

Når ormen først kjører, samler den inn npm-tokener, skytilganger, SSH-nøkler og sesjonsnøkler, og publiserer deretter infiserte versjoner av hver pakke de stjålne tokenene har skriverettigheter til. Fem dager inn i utbruddet talte OX over 3 800 offentlige GitHub-repoer med dumper av stjålne påloggingsdetaljer. I appsec-gjennomgangene jeg kjører, er settings-filer det ingen leser før de åpner et repo. Den vanen må endres denne uka.

Fire grep, i rekkefølge. Trekk tilbake npm-tokenene og lag nye, start med tokener som kan omgå tofaktor. Søk gjennom alle branches i repoene dine etter hook-filene JFrog lister opp, ikke bare main. Slå av automatiske hooks og tasks i Claude Code og VS Code, slik at settings-filer slutter å være kjørbare ved åpning (Workspace Trust i VS Code og hook-godkjenning i Claude Code gjør begge jobben). Og bygg CI-runnerne på nytt fra rene images i stedet for å forsøke å rense dem. Når vi kjører avhengighetsskanning med [Aikido](/partners/aikido/) for kundene våre, dukker kompromitterte versjoner opp som malware-funn etter hvert som de blir kjent, så branch-søket starter ikke på null.

Lærdommen er den samme som [ghostjacking ga oss forrige uke](/insights/ai-security/ghostjacking-forgiftede-logger-kaprer-ai-agenter/), bare ett lag lenger ned i stacken: data AI-verktøyene dine leser skal aldri bli kode de kjører. En settings-fil i et klonet repo er nettopp det. Vi behandler mønsteret som kjernearbeid innen [AI-sikkerhet](/services/ai-security/), og [rapporten vår om AI-drevet hacking](/insights/ai-security/slik-forbereder-du-deg-pa-ai-hacking/) forklarer hvorfor slike angrep nå skalerer så raskt.

Send meg en melding hvis du vil ha en vurdering av om pipelinen din har hentet noen av de 400 pakkene.

---

*Skrevet med AI-assistanse, gjennomgått og redigert av Christian Vik og FM-redaksjonen.*

## Kilder

- JFrog Security Research, "Major Shai Hulud campaign strikes npm again, affecting keyv and 400+ packages," august 2026
- OX Security, "Shai-Hulud Outbreak Debrief: The Worm Evolves into MCP," august 2026
- Datadog Security Labs, "Worm compromises hundreds of popular npm packages," 4. august 2026

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
