For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/ai-security/shai-hulud-ormen-sprer-seg-via-ai-kodeverktoy.md.
AI-sikkerhet ↗

Shai-Hulud er tilbake: npm-ormen sprer seg nå via AI-kodeverktøyene dine

En ny Shai-Hulud-variant traff over 400 npm-pakker og gjemmer seg i settings-filene VS Code og Claude Code kjører automatisk. Det holder å klone et repo.

Shai-Hulud-ormen er tilbake, og denne gangen trenger du ikke installere noe. Det holder å klone feil repo og åpne det i VS Code eller Claude Code. JFrog oppdaget den nye kampanjen 4. august. Den startet med keyv og cacheable, to caching-biblioteker som ligger som avhengigheter under tusenvis av verktøy, og spredte seg derfra til over 400 pakker i 1 700 versjoner. OX Security teller over 440 unike npm-pakker, og prosjektene nedstrøms har til sammen over 2 milliarder nedlastinger i måneden.

Det nye er leveringsruten. Tidligere npm-ormer slo til ved installasjon, gjennom preinstall-skriptet, og det gjør denne varianten fortsatt. Men den planter dessuten kommandoer i settings-filene editoren din stoler på: en task-definisjon i .vscode og en SessionStart-hook i .claude/settings.json. Åpner du repoet, kjører editoren eller kodeagenten lasten for deg. JFrogs forskere sier det rett ut: det holder å åpne et infisert repo.

Angriperne har også flyttet inn i selve AI-verktøykjeden. OX Security fant et falskt kryptosikkerhetsverktøy ved navn V.A.P.E registrert i det offisielle MCP-registeret, altså katalogen kodeagenter bruker for å finne verktøy. PyPI-pakken som er oppført ser ren ut for skannere. GitHub-repoet den peker til, bærer de infiserte settings-filene.

Når ormen først kjører, samler den inn npm-tokener, skytilganger, SSH-nøkler og sesjonsnøkler, og publiserer deretter infiserte versjoner av hver pakke de stjålne tokenene har skriverettigheter til. Fem dager inn i utbruddet talte OX over 3 800 offentlige GitHub-repoer med dumper av stjålne påloggingsdetaljer. I appsec-gjennomgangene jeg kjører, er settings-filer det ingen leser før de åpner et repo. Den vanen må endres denne uka.

Fire grep, i rekkefølge. Trekk tilbake npm-tokenene og lag nye, start med tokener som kan omgå tofaktor. Søk gjennom alle branches i repoene dine etter hook-filene JFrog lister opp, ikke bare main. Slå av automatiske hooks og tasks i Claude Code og VS Code, slik at settings-filer slutter å være kjørbare ved åpning (Workspace Trust i VS Code og hook-godkjenning i Claude Code gjør begge jobben). Og bygg CI-runnerne på nytt fra rene images i stedet for å forsøke å rense dem. Når vi kjører avhengighetsskanning med Aikido for kundene våre, dukker kompromitterte versjoner opp som malware-funn etter hvert som de blir kjent, så branch-søket starter ikke på null.

Lærdommen er den samme som ghostjacking ga oss forrige uke, bare ett lag lenger ned i stacken: data AI-verktøyene dine leser skal aldri bli kode de kjører. En settings-fil i et klonet repo er nettopp det. Vi behandler mønsteret som kjernearbeid innen AI-sikkerhet, og rapporten vår om AI-drevet hacking forklarer hvorfor slike angrep nå skalerer så raskt.

Send meg en melding hvis du vil ha en vurdering av om pipelinen din har hentet noen av de 400 pakkene.


Skrevet med AI-assistanse, gjennomgått og redigert av Christian Vik og FM-redaksjonen.

Kilder

  • JFrog Security Research, “Major Shai Hulud campaign strikes npm again, affecting keyv and 400+ packages,” august 2026
  • OX Security, “Shai-Hulud Outbreak Debrief: The Worm Evolves into MCP,” august 2026
  • Datadog Security Labs, “Worm compromises hundreds of popular npm packages,” 4. august 2026
← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →