Die Analyse des manipulierten Release zeigt einen preinstall-Hook, der die JavaScript-Datei “package/lib/setup.mjs” startet. Dabei handelt es sich um einen verschleierten Loader, der über die Bun-Laufzeitumgebung den eigentlichen Wurm “package/lib/Math_Symbol.js” ausführt – eine Kombination aus Credential-Stealer und Selbstverbreitungsroutine.

Die Schadsoftware durchsucht lokale Dateien, CI-Umgebungen, Kubernetes und Vault-Quellen nach Zugangsdaten, legt zusätzlich die Binärdatei HackBrowserData ab, schleust die gesammelten Daten aus und verankert sich auf dem System. “Diese Kombination weitet das Risiko über einen einzelnen gestohlenen API-Schlüssel hinaus aus”, erklärte Socket. “Alle Secrets, auf die der ausführende Prozess zugreifen kann, können offengelegt werden, und die Persistenz kann den Zugang des Angreifers auch nach Entfernen der betroffenen Abhängigkeit erhalten.”

Abgegriffen werden unter anderem:

  • npm-Tokens
  • GitHub-Tokens
  • AWS-Zugangsdaten und -Secrets
  • HashiCorp Vault
  • Kubernetes-Zugangsdaten
  • SSH-Schlüssel
  • .env-Dateien
  • Kryptowährungs-Wallets
  • Daten von Messaging-Apps
  • Konfigurations- und MCP-Dateien von Anthropic Claude, Cursor, Kiro, Windsurf und Zed

Zur Verbreitung zählt der Wurm laut Socket die Pakete auf, die mit der Veröffentlichungsidentität des Opfers verknüpft sind, erzeugt Sigstore-Provenance und veröffentlicht kompromittierte Versionen erneut. Zeichenketten, die auf einen gefälschten Copilot-/Dependabot-Workflow verweisen, deuten darauf hin, dass zusätzlich GitHub-Actions-Workflows eingeschleust werden.

Den Command-and-Control-Endpunkt (“iseekaigogo[.]com”) löst die Malware über einen Ethereum-Smart-Contract auf. Als Rückfallebene dient GitHub: Dort werden die verschlüsselten gestohlenen Daten in einem öffentlichen Repository mit der Beschreibung “Shai-Hulud: Here We Go Again” abgelegt.

Hinzu kommt eine “Hostage-Token”-Komponente: Ein PowerShell-Monitor fragt mit dem gestohlenen GitHub-Token wiederholt “api.github.com/user” ab, um dessen Gültigkeit zu prüfen. Widerruft das Opfer das Token, führt der Monitor über das Cmdlet “Invoke-Expression” einen vom Angreifer gelieferten Handler aus – vermutlich eine destruktive Routine. Dieses Vorgehen war bereits in früheren Shai-Hulud-Wellen zu beobachten.

Nach Darstellung von StepSecurity wurden die Schaddateien unter dem Namen eines Maintainers in den main-Branch von tensorlakeai/tensorlake gepusht; anschließend erfolgte die Veröffentlichung aus demselben Repository. Der erste bösartige Commit datiert auf den 7. Oktober 2026, 01:20 Uhr UTC; einen Tag später veröffentlichte der Release-Workflow des Repositorys Version 0.5.144 auf npm. “Die Malware schreibt außerdem .claude/settings.json- und .vscode/tasks.json-Dateien in alle Repositories, die sie erreichen kann, sodass sie erneut läuft, wenn jemand das Projekt in Claude Code oder VS Code öffnet”, sagte Ashish Kurmi von StepSecurity.

ChainDrop wurde erstmals Anfang August 2026 im Zusammenhang mit der Kompromittierung Hunderter npm-Pakete dokumentiert, darunter Keyv und Cacheable. Sie enthielten eine Mini-Shai-Hulud-Variante mit einem sich selbst verbreitenden Credential-Stealer-Wurm, der über eine verschleierte, Bun-basierte JavaScript-Nutzlast ausgeliefert wurde. Mit dem aktuellen Fall erfasst der Lieferkettenangriff nun auch Infrastruktur für KI-Agenten. Wer die bösartige Version installiert hat, sollte sie umgehend entfernen und seine Zugangsdaten rotieren.