Shai-Hulud-worm scant nu 469 locaties op zoek naar inloggegevens

Onderzoekers van GitGuardian zagen dat de Shai-Hulud-infostealer-worm zijn zoekgebied naar inloggegevens uitbreidde van 189 naar 469 locaties, van CI/CD-tooling tot AI-tool-configuraties. De worm buit gestolen tokens uit om zich via de softwareketen te verspreiden.

Onderzoekers van GitGuardian hebben vastgesteld dat een nieuwe variant van de Shai-Hulud-infostealer-worm inmiddels 469 locaties scant op zoek naar inloggegevens. Begin augustus telden eerdere versies van de worm nog 189 paden. Die sprong is volgens de onderzoekers veelzeggend: aanvallers verbreden hun zoekgebied fors.

De worm doorzoekt niet alleen developer-werkstations en lokale configuratiebestanden, maar ook CI/CD-tooling, cloudconfiguraties, instellingen van AI-ontwikkeltools, shell-historie, package manager-configuraties en caches van IDE’s. Vrijwel elke plek waar een ontwikkelaar tijdens het werk toegangssleutels achterlaat, staat inmiddels op de lijst.

Shai-Hulud opereert als een supply-chain-aanval. De worm buit eerst inloggegevens uit gecompromitteerde ontwikkelomgevingen. Vervolgens schakelt hij die gestolen tokens door naar gekoppelde systemen: broncoderepositories, cloudinfrastructuur en package-registries. Met bemachtigde publicatietokens verspreidt de malware daarna kwaadaardige pakketten via vertrouwde kanalen, waarbij hij misbruik maakt van het vertrouwen dat ontwikkelaars in hun pakket-ecosystemen hebben. Belangrijk detail: de worm doorbreekt geen beveiligingsrelaties, hij misbruikt bestaande, legitieme toegang.

Volgens GitGuardian lopen vooral publicatietokens voor pakketten het grootste risico, gevolgd door cloud-accesssleutels, GitHub- en repository-tokens, databasewachtwoorden en toegang tot Kubernetes- en deploymentsystemen. Het aanvalspad loopt daarmee van lokale credential-diefstal via repository-toegang naar compromittering van cloudinfrastructuur, gevolgd door het publiceren van kwaadaardige pakketten en verdere verspreiding door de toeleveringsketen.

De bevindingen passen in een breder beeld dat GitGuardian eerder al schetste: in 2025 alleen al werden 28,65 miljoen nieuwe hardgecodeerde geheimen toegevoegd aan publieke GitHub-commits, een stijging van 34 procent ten opzichte van het jaar ervoor.

Als belangrijkste tegenmaatregel adviseert GitGuardian organisaties om lokaal opgeslagen publicatietokens zoveel mogelijk te elimineren en over te stappen op kortlevende, identiteitsgebonden authenticatie zoals OIDC-gebaseerd “trusted publishing”. Daarna verdienen credentials die toegang geven tot productieomgevingen, klantdatabases, signing-infrastructuur en Kubernetes-clusters prioriteit bij opschoning. Overige blootgestelde geheimen kunnen vervolgens risicogebaseerd worden aangepakt: op basis van geldigheid, omgeving, rechten en wie verantwoordelijk is voor de fix.

Voor Nederlandse ontwikkelteams is de les vooral: breng in kaart waar publicatietokens voor pakketregistries lokaal of in CI/CD-pipelines staan opgeslagen, en vervang die waar mogelijk door kortlevende tokens. Controleer ook .env-bestanden, shell-historie en cloud-CLI-configuraties op vergeten sleutels — precies de plekken die Shai-Hulud inmiddels stelselmatig doorzoekt. Een tijdig geroteerde credential is aanzienlijk goedkoper dan het opruimen van een compromittering die via een CI/CD-pipeline is doorgedrongen tot productie.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.