LAGEBRIEFING · 14.09.2026 DEENFRES

Praxis & Umsetzung

ChainDrop: npm-Wurm trifft keyv und cacheable

Von Alec Chizhik · 4. August 2026 · 7 Minuten Lesezeit

Am 4. August 2026 wurde der GitHub- und npm-Zugang des Maintainers hinter keyv und der cacheable-Familie kompromittiert. Angreifer veröffentlichten daraufhin maliziöse Versionen mit Credential-Stealer und Wurm-Logik. Laut Microsoft Threat Intelligence sind mehr als 400 npm-Pakete von der Kampagne ChainDrop betroffen.

Das Wichtigste in Kürze

  • Einstieg: Socket datiert die erste bestätigte maliziöse Veröffentlichung von keyv@6.0.0 auf den 4. August 2026, 09:35 UTC, mit schädlichem preinstall-Hook.
  • Reichweite: Aikido meldete am 5. August 2026 um 13:15 CEST mindestens 444 kompromittierte Pakete über 1.381 Versionen und mehr als 2 Milliarden monatliche Installs.
  • Handlung: Microsoft empfiehlt, Systeme mit betroffenen Paketen und aktivierten Lifecycle-Scripts als potenziell kompromittiert zu behandeln – inklusive Inventur, Rotation und Rebuild.

Verwandt: CERT-Bund zieht Zabbix-Warnung nach 24 Stunden zurück  ·  ffmpeg steckt überall: PixelSmash zwingt zur Inventur

ChainDrop startet über kompromittierte Maintainer-Konten

Microsoft Threat Intelligence verfolgt seit dem 4. August 2026 eine aktive npm-Supply-Chain-Kampagne mit einer Mini-Shai-Hulud-Variante. Der Einstieg lief über vertrauenswürdige Maintainer-Konten. Unabhängige Analysen von Socket ordnen die Kompromittierung dem Maintainer-Konto Jaredwray zu und beschreiben Force-Pushes sowie Tag-Manipulation im Repository jaredwray/keyv. Aikido datiert den Start ebenfalls auf den 4. August 2026 und nennt für keyv grob 127 Millionen wöchentliche npm-Downloads – ein Signal, wie schnell der Initialvektor in Entwickler- und CI-Umgebungen ankommen konnte.

Microsoft bestätigt unter anderem die maliziösen Versionen keyv@6.0.0, file-entry-cache@11.1.6, cache-manager@7.2.10 und cacheable-request@13.0.20 sowie weitere @cacheable/*-Pakete und Drittpakete. Im Security Blog heißt die Kampagne ChainDrop. Als initialer Vektor sieht Microsoft Hinweise auf gestohlene Maintainer-Credentials; die spätere Ausbreitung lief über npm-Tokens und GitHub-Actions-OIDC.

Für Security-Verantwortliche im DACH-Raum zählt der Kontext: Node.js und npm stecken auf Entwickler-Workstations und in CI/CD-Pipelines. Ein Install mit Lifecycle-Scripts kann Secrets, Cloud-Identitäten und Downstream-Builds mitreißen. Die Antwort ist deshalb Inventur der Lockfiles, Credential-Rotation und Rebuild – eine reine CVE-Patch-Übung greift zu kurz.

Lifecycle-Scripts statt veränderter Library-Code

Der technische Kern sitzt im Installationspfad. Laut Microsoft nutzt der Angriff einen maliziösen preinstall-Hook setup.mjs, der eine Bun-Binary von GitHub lädt und die Payload Math_Symbol.js bzw. Math_Init.js ausführt. Socket beschreibt denselben Ablauf und datiert keyv@6.0.0 als erste Version mit dem schädlichen preinstall-Hook auf den 4. August 2026, 09:35 UTC.

Auffällig ist laut Socket: Der eigentliche Library-Code (dist) in keyv@6.0.0 ist byte-identisch mit dem sauberen Build. Der Schadcode steckt in package.json und den Lifecycle-Dateien. Die Gegenposition von Socket leugnet den Vorfall nicht, rahmt ihn aber scharf: Provenance belegt Build-Integrität, nicht zwingend Quellintegrität. Eine gültige Attestation schließt Malware aus, wenn die Quelle bereits vergiftet war, nicht aus dem Sichtfeld der Verteidigung.

Aikido meldet zusätzlich Persistenz auch ohne erneutes npm install: Injektion in .claude/settings.json und .vscode/tasks.json, damit Claude Code bzw. VS Code die Payload starten. SOC-Playbooks müssen deshalb Developer-Hosts und IDE-Konfigurationen in die Prüfung einbeziehen, nicht nur die Pipeline-Logs.

Wurm-Logik frisst Publish-Rechte und vergiftet weiter

Microsoft beschreibt die Payload als Credential-Harvester: Sie erntet npm-, GitHub-, Cloud- und CI-Credentials, exfiltriert sie und nutzt Publish-Rechte, um weitere Pakete zu vergiften – typischerweise über Version-Bump und Republish. Genau daraus entsteht der Selbstverbreitungs-Charakter der Mini-Shai-Hulud-Variante, die Community-Quellen auch unter dem Namen Shai-Hulud führen.

Sofort prüfen

  • Lockfiles auf die betroffenen Paketversionen und deren transitive Abhängigkeiten durchsuchen.
  • Installationsläufe der letzten Tage in den Build-Logs auf unerwartete Postinstall-Skripte prüfen.
  • Erst den hostseitigen Monitor suchen und entfernen, dann die Tokens und Zugangsdaten rotieren, die auf Buildservern mit npm-Zugriff lagen.
  • Ausgehende Verbindungen der Buildumgebung gegen die veröffentlichten Indikatoren abgleichen.

Microsoft stuft die Kampagne als großflächig ein und nennt mehr als 400 betroffene Pakete über mehrere Publisher hinweg. Aikido legte am 5. August 2026 um 13:15 CEST nach: mindestens 444 kompromittierte Pakete über 1.381 Versionen und zusammen über 2 Milliarden monatliche Installs. Die Zählungen divergieren je nach Zeitpunkt und Methodik; ein einheitlicher Registry-Offiziellstand liegt im Dossier nicht vor. Für die Lagebewertung reicht der gemeinsame Befund: Hunderte Pakete, mehrstufige Publisher-Kette, hohe Installationsmasse.

Als Beispiele für betroffene Artefakte nennen die Quellen unter anderem keyv@6.0.0, flat-cache@6.1.24, file-entry-cache@11.1.6, cacheable-request@13.0.20, cacheable@2.5.1, cache-manager@7.2.10 sowie @cacheable/memory@2.2.1, @cacheable/utils@2.5.1, @cacheable/net@2.1.1 und @cacheable/node-cache@3.1.2. Lockfile-Scans und Registry-Abgleiche sollten diese Familien priorisieren, ohne sich darauf zu beschränken.

SOC-Playbook: Inventur, Isolation, Rotation in der richtigen Reihenfolge

Microsoft empfiehlt, Systeme, die betroffene Pakete mit aktivierten Lifecycle-Scripts installiert haben, als potenziell kompromittiert zu behandeln. Praktisch heißt das: betroffene Workstations und Runner isolieren oder zumindest aus dem Schreibzugriff auf Secrets nehmen, Installationshistorie und Lockfiles aus dem 4. und 5. August 2026 prüfen und alle Builds, die in diesem Fenster liefen, als verdächtig markieren.

Socket warnt vor einer Dead-Man’s-Switch: Token-Revocation kann einen Handler triggern. Vor dem Rotieren empfiehlt Socket, zuerst den hostseitigen Monitor zu suchen und zu entfernen. Die Reihenfolge ist damit klar: Persistenz und Dead-Man-Artefakte jagen, dann Credentials und Tokens rotieren, anschließend saubere Dependencies und Images rebuilden und Pipelines mit frischen Secrets neu anbinden.

Rotationsumfang aus der Faktenlage: npm-Tokens, GitHub-Tokens und App-Credentials, Cloud-Identitäten sowie CI-Secrets, die auf betroffenen Hosts erreichbar waren. Wo GitHub-Actions-OIDC im Spiel war, gehören Rollen und Trust-Beziehungen in die Nachprüfung. Parallel sollten Teams preinstall- und postinstall-Nutzung in internen Policies verschärfen und Lifecycle-Scripts in CI standardmäßig einschränken, soweit der Build-Prozess das zulässt.

Detection greift, wenn Host und Registry zusammen gelesen werden

Microsoft Defender for Endpoint soll auf die Detection Trojan:npm/MalBun.A reagieren. Microsoft Threat Intelligence verweist Kunden ausdrücklich auf diese Alerts. Endpoint-Signale allein reichen aber nicht: Wer nur Host-Detections abwartet, verpasst Registry-Publishes und Token-Missbrauch in der Cloud-Konsole.

Ein belastbarer Checksatz kombiniert drei Ebenen. Erstens Dependency-Graph und Lockfiles auf die genannten Versionen und Publisher-Familien. Zweitens CI/CD-Logs auf unerwartete npm-Publish-Ereignisse, neue Tokens und OIDC-Anomalien. Drittens Entwickler-Hosts auf setup.mjs, Math_Symbol.js, math_init.js, unerwartete Bun-Binaries sowie Manipulationen an .claude/settings.json und .vscode/tasks.json. Wo Defender MalBun.A meldet, gilt der Host bis zum Gegenteil als verdächtig und gehört in denselben Containment-Pfad wie ein bestätigter Lifecycle-Script-Treffer.

Seriösen Widerspruch zur Realität von Kompromittierung und Wurm gibt es in den genutzten Quellen nicht. Die belastbare Einordnung von Socket – sauberer dist-Code, Schadlogik in Lifecycle-Dateien – ändert die Dringlichkeit nicht, verschärft aber die Kontrollfrage: Supply-Chain-Sicherheit muss Install-Hooks und Maintainer-Zugang mitdenken, nicht nur die Integrität des gebauten Library-Artefakts.

Häufige Fragen

Was ist ChainDrop und wann hat die Kampagne begonnen?

ChainDrop ist der Name, den Microsoft im Security Blog für die npm-Supply-Chain-Kampagne mit Mini-Shai-Hulud-Variante verwendet. Der Start liegt am 4. August 2026; Socket datiert die erste bestätigte maliziöse keyv@6.0.0-Veröffentlichung auf 09:35 UTC desselben Tages.

Welche Pakete und Versionen sind konkret genannt?

Microsoft nennt unter anderem keyv@6.0.0, file-entry-cache@11.1.6, cache-manager@7.2.10 und cacheable-request@13.0.20 sowie weitere @cacheable/*- und Drittpakete. Die Quellen listen zusätzlich Beispiele wie flat-cache@6.1.24, cacheable@2.5.1 und mehrere @cacheable/*-Module. Die Gesamtliste wächst mit der Wurm-Ausbreitung; Microsoft spricht von mehr als 400 Paketen, Aikido von mindestens 444 Paketen über 1.381 Versionen.

Wie erkennt man eine potenziell kompromittierte Installation?

Indikatoren sind betroffene Versionen in Lockfiles, ausgeführte preinstall-Hooks (setup.mjs), geladene Bun-Runtime und Payload-Dateien Math_Symbol.js bzw. math_init.js sowie IDE-Persistenz in .claude/settings.json und .vscode/tasks.json. Microsoft Defender for Endpoint kann mit Trojan:npm/MalBun.A anschlagen. Microsoft rät, solche Systeme als potenziell kompromittiert zu behandeln.

In welcher Reihenfolge sollten Secrets rotiert werden?

Laut Socket zuerst den hostseitigen Dead-Man’s-Switch suchen und entfernen, weil Token-Revocation einen Handler auslösen kann. Danach npm-, GitHub-, Cloud- und CI-Credentials rotieren, betroffene Artefakte bereinigen und Builds neu aufsetzen. Eine Rotation ohne vorherige Persistenzsuche erhöht das Risiko erneuter Exfiltration oder Gegenreaktion.

Reicht das Patchen auf eine saubere Paketversion aus?

Lesetipps der Redaktion

LesetippAnthropic: Claude knackte drei FirmenLesetippCodex Security: Offener Client füttert OpenAILesetippCERT-Bund zieht Zabbix-Warnung nach 24 Stunden zurück

Mehr aus dem MBF Media Netzwerk

cloudmagazinHerunterladbar heißt nicht betreibbarMyBusinessFutureEEG-Novelle 2027: Was Stromkosten dem Mittelstand zumutenDigital ChiefsKI-Verordnung: bis zu 3 Prozent vom Konzernumsatz

Bildquelle: KI-generiert (August 2026), C2PA-Zertifikat im Bild hinterlegt

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH