Neue Shai-Hulud-Angriffe kompromittieren 23 PyPI-Pakete und zielen auf MCP-Entwickler ab
Eine neue Welle der Shai-Hulud-Versorgungskampagne fügt 23 neu entdeckte bösartige PyPI-Paketversion-Artefakte hinzu und erweitert bereits eine alarmierende Operation, die zuvor 37 Pakete kompromittiert hatte.

Kurzfassung
Warum das wichtig ist
- Eine neue Welle der Shai-Hulud-Versorgungskampagne fügt 23 neu entdeckte bösartige PyPI-Paketversion-Artefakte hinzu und erweitert bereits eine alarmierende Operation, die zuvor 37 Pakete kompromittiert hatte.
- Die umfassendere Kampagne, die vom Socket Threat Research Team identifiziert wurde und über die Bedrohungscluster Mini Shai-Hulud, Miasma und Hades verfolgt wird, umfasst nun insgesamt 471 Artefakte über npm und PyPI: 411 npm-Artefakte in 106 Paketen sowie 60 PyPI-Artefakte in 37 Paketen.
- Drei sich entwickelnde Liefermechanismen Besonders gefährlich ist bei dieser Welle die Geschwindigkeit, mit der die Angreifer ihre Liefermethoden weiterentwickeln.
SvyTech-Check
Redaktionelle Einordnung
Kernpunkt
Eine neue Welle der Shai-Hulud-Versorgungskampagne fügt 23 neu entdeckte bösartige PyPI-Paketversion-Artefakte hinzu und erweitert bereits eine alarmierende Operation, die zuvor 37 Pakete kompromittiert hatte.
Warum relevant
Der Hook wird beim Start öst, lädt das Bun-JavaScript-Runtime stillschweigend herunter und führt das verschlüsselte Diebstahl-Payload aus.
Einordnung
SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.
Der Hook wird beim Start öst, lädt das Bun-JavaScript-Runtime stillschweigend herunter und führt das verschlüsselte Diebstahl-Payload aus. Auslöser für das Importieren nativer Erweiterungen: Bösartiger Code ist direkt in kompilierte.abi3.so-Erweiterungen eingebettet.
Der Python-Quellcode erscheint sauber, doch führt die Erweiterung _index.js sofort aus, sobald Python das Modul über dlopen() lädt – wodurch Quellcode-basierte Prüfpipelines vollständig umgangen werden. Variante des langchain-core-mcp-Laders: Die innovativste Technik: Das Wheel installiert einen.pth-Lader, liefert aber _index.js nicht mit.
Stattdessen durchsucht es jeden Eintrag in sys.path sowie das darunterliegende Verzeichnis nach der Last Rest der Python-Umgebung, wodurch eine Architektur mit getrennter Bereitstellung entsteht, die Erkennungsregeln umgehen kann, die davon ausgehen, dass Lader und Last im selben Wheel koexistieren. 23 PyPI-Pakete wurden kompromittiert.
Technik und Auswirkungen
Die 23 neuen Artefakte erstrecken sich über drei thematisch klar abgegrenzte Cluster, die darauf ausgelegt sind, die Exposition gegenüber Entwicklern zu maximieren: Bioinformatik-Pakete: Trojanisierte legitime Forschungswerkzeuge, darunter embiggen, ensmallen, gpsea, phenopacket-store-toolkit, ppkt2synergy und pyphetools – Pakete, die Graph-Learning-, Patient-Phänotypisierungs- und Genomik-Workflows eingesetzt werden.
MCP/KI-thematische Pakete: langchain-core-mcp, openai-mcp, instructor-mcp, tiktoken-mcp und ray-mcp-server – explizit auf Entwickler ausgerichtet, die Integrationen für das Model Context Protocol entwickeln.

Tippfehler-basierte Pakete: rsquests, tlask und rlask – täuschend echte Nachahmungen, die darauf abzielen, Installationen, die requests, Flask und verwandte Werkzeuge nutzen.
Technik und Auswirkungen
Die _index.js-Payload setzt eine neuartige KI-gestützte Anti-Analyse-Technik um, indem sie einen großen gefälschten System-Instruktions-Block in einen nicht ausführbaren JavaScript-Kommentar Anfang der Datei einbettet.
Bun überspringt den Kommentar vollständig zur Laufzeit, doch er ist so konzipiert, dass Sicherheitsablehnungen, Kontaminierung des Kontexts und eine vorzeitige Klassifizierung in KI-gestützten Triage-Pipelines auslöst, Socket Threat Research -Aufruf eingewickelt, der ein Array aus Zeichenkodierungen mit einer ROT-artigen Substitutionschiffre umgibt.
Herkömmliche Erkennungsmethoden wie YARA-Regeln, Entropieanalyse und AST-Parsing bleiben gegen diese Technik wirksam.
Technischer Hintergrund
Sobald die Hades-Familie-Payload über einen der drei Lieferzweige ausgeführt wird, erntet sie aggressiv Geheimnisse aus Entwickler-Workstations und CI/CD-Umgebungen: GitHub-, npm-, PyPI-, RubyGems- und JFrog-Token, Cloud-Zugangsdaten (AWS, Azure, GCP) sowie Kubernetes-Service-Account-Material, SSH-Schlüssel, Docker-Konfigurationen, Shell-Historien und.env-Dateien, Konfigurationen für KI-Entwicklungswerkzeuge und Zugangsdaten für Paketregister.
Indikatoren für Kompromittierungen (IOCs) Die folgenden 23 neu identifizierte bösartige PyPI-Artefakte müssen sofort blockiert oder entfernt werden: dreamgen: Bösartige Version(en): 1.8.1 embiggen: Bösartige Version(en): 0.11.97 ensmallen: Bösartige Version(en): 0.8.10 gpsea: Bösartige Version(en): 0.9.14 instructor-mcp: Bösartige Version(en): 1.15.2, 1.15.3 langchain-core-mcp: Bösartige Version(en): 1.4.2, 1.4.3 mem8: Bösartige Version(en): 6.0.1 mflux-streamlit: Bösartige Version(en): 0.0.3, 0.0.4
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Chinas Atomwaffenarsenal wächst schneller als das jedes anderen Landes – laut Bericht
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Apache HTTP Server 2.4.68: Sicherheitsupdate gegen Use-After-Free, DoS, XSS und Pufferüberlauf
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- New Shai-Hulud Attack Compromises 23 PyPI Packages to Target MCP Developers
- Canonical
- https://cybersecuritynews.com/23-pypi-packages-compromised/
- Quell-URL
- https://cybersecuritynews.com/23-pypi-packages-compromised/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.
Chinas Atomwaffenarsenal wächst schneller als das jedes anderen Landes – laut Bericht
Laut einem Bericht einer schwedischen Denkanstalt erweitert China sein Atomwaffenarsenal schneller als jedes andere Land.
09.06.2026
Live Redaktion
Apache HTTP Server 2.4.68: Sicherheitsupdate gegen Use-After-Free, DoS, XSS und Pufferüberlauf
Die Apache Software Foundation hat am 8. Juni 2026 die Apache HTTP Server Version 2.4.68 veröffentlicht, die 13 Sicherheitslücken in mehreren Modulen behebt.
09.06.2026
Live Redaktion
Levelplay präsentiert magnetisch befestigte, reversible Lüfter mit Pogo-Pins und USB-C sowie eine AIO-Kühlung, die den Bildschirm durch einen großen Drehregler ersetzt.
Viele PC-Kühlhersteller kopieren sich gegenseitig bei Designs und Funktionen – ich muss an der Computex ein Dutzend AIOs mit gekrümmten Bildschirmen und/oder vereinten Lüftern gesehen haben.
09.06.2026
Live Redaktion
Apple klärt die Lage bei seinen neuen KI-Modellen: Eigene 20-Milliarden-Parameter-Modelle im Fokus, Google zurückgestuft, NVIDIA gefeiert
Apple hat eine weitreichende und komplexe Rechenarchitektur aufgebaut, die Google und NVIDIA einbindet, um ihre peinlichen KI-spezifischen Schwächen zu kaschieren.
09.06.2026
Live Redaktion