Shai-Hulud, de beruchte malware die al meermaals heeft toegeslagen, is terug. De worm verspreidde zich via een besmettr npm-SDK van AI-platform Tensorlake. Via dit platform kunnen gebruikers agents geïsoleerd draaien. De malware steelt onder meer credentials en cruciale directories verwijderen. De besmetting was binnen 11 minuten gevonden door onderzoekers van Socket.
De onderzoekers troffen gisteren Shai-Hulud-malware aan in versie 0.5.144 van de npm-package van Tensorlakes SDK. Die package telt zo’n 12.000 downloads per week, een forse reikwijdte gezien de specialistische aard van deze soort developer tooling. De GitHub-repository heeft meer dan duizend sterren. Tensorlake is een cloud-native platform om AI-agents en door AI geschreven code geïsoleerd te draaien. Met de SDK maken en beheren ontwikkelaars deze omgevingen naar wens.
De besmette versie was dus kort online door snel werk van Socket l. npm verwijderde de versie na de snelle melding; Tensorlake trok de package eveneens in en bracht versie 0.5.145 uit.
Buiten de sandbox
Socket wijst op een wrang detail, namelijk dat het installatiescript van de besmette SDK draait op de machine van de ontwikkelaar of op een build-server, buiten de sandbox van Tensorlake. Teams isoleren weliswaar de code die een agent genereert, maar installeren de SDK zelf op workstations of build runners met toegang tot deployment-credentials. Code die tijdens die installatie draait, erft de rechten van dat proces.
Volgens SafeDep, geciteerd door The Register, steelt Shai Hulud vervolgens vrijwel alles dat digitaal waardevol is. Denk dus aan onder meer crypto-wallets, browserwachtwoorden, GitHub Actions-secrets, cloud-credentials en service-account-tokens. De buit gaat naar de C2-infrastructuur van de aanvallers, waarna de malware een lijn openhoudt voor nieuwe instructies. Daarbij houdt deze variant bepaalde gestolen GitHub-tokens in de gaten. Wordt zo’n token ingetrokken, dan kan de malware onder specifieke omstandigheden de home-directory van het slachtoffer wissen. Onderzoekers adviseren daarom aanvankelijk de token-monitor uit te schakelen. Socket raadt aan getroffen systemen van een rebuild te voorzien vanuit een betrouwbare bron.
Bekende familie
De code vertoont overeenkomsten met ChainDrop, een Shai-Hulud-variant die in augustus npm-dependencies als keyv en flat-cache compromitteerde. Shai-Hulud zelf dook in september 2025 op; CISA vond destijds meer dan 500 gecompromitteerde packages. Twee maanden later volgde Shai-Hulud 2.0, dat meer dan duizend package-versies trof en de destructieve wisfunctie introduceerde. Kort daarna verscheen alweer Shai-Hulud 3.0. Ook los daarvan bleef npm doelwit, onder meer met de kaping van de Axios-package en kwaadaardige code in npm-packages van Red Hat.