LONDON (IT BOLTWISE) – Eine neue Variante des Shai-Hulud-Infostealers sucht inzwischen an 469 Standorten nach Zugangsdaten statt nur an 189. Die Zielbereiche reichen von CI/CD-Umgebungen über Cloud-Konfigurationen bis zu Einstellungen und Caches von KI-Entwicklungstools. Der Sicherheitsfokus verschiebt sich damit von der reinen Paketvertrauensfrage hin zur systematischen Absicherung der Credential-Schicht. Für Teams wird vor allem entscheidend, welche Publishing- und Produktionsschlüssel tatsächlich noch als langfristige Autorität verfügbar sind.

Die Zahl wirkt zunächst wie eine technische Randnotiz, ist in der Praxis aber ein Signal: Laut GitGuardian haben Forscher Ende des frühen Augusts eine Weiterentwicklung des Shai-Hulud-Infostealers beobachtet, bei der der Suchradius für Zugangsdaten von 189 Pfaden auf 469 Credential-Standorte gestiegen ist. Das Muster dahinter ist weniger „neue Tricks“ als vielmehr eine gezielte Verbreiterung des Blickwinkels. Angreifer versuchen damit nicht nur, in einem einzelnen Bereich Anmeldeinformationen zu knacken, sondern sie wollen die real existierende Autorität in modernen Entwicklungsumgebungen möglichst umfassend „einsammeln“.
Technisch betrachtet steht damit eine zentrale Annahme auf dem Prüfstand, die viele Teams noch implizit im Alltag verwenden: Vertrauen in die Software-Lieferkette basiert nicht allein auf Paketregistern oder auf seriösen Maintainern, sondern auf den Credentials und Identitäten, die diese Prozesse überhaupt erst am Laufen halten. Entwickler vertrauen Paketquellen, Organisationen vertrauen Pflegepersonen, und CI/CD-Workflows vertrauen den Token und Identitäten, die ihnen in Build- und Deploy-Phasen übergeben werden. Sobald ein Infostealer solche Token findet, kann er aus einer kompromittierten Station heraus den nächsten Schritt einleiten – etwa von einer Entwickler-Maschine zu Quellcodezugriff, von dort zu Cloud-Zugang und anschließend zu weiterer Distribution.
In der Berichterstattung wird dabei besonders deutlich, warum Credential-Harvesting inzwischen als „Brücke“ zwischen scheinbar getrennten Sicherheitssilos funktioniert. Die Zugangsdaten tauchen nicht nur in erwartbaren Formen auf wie.env-Dateien, Shell-History oder Konfigurationen von Paketmanagern. Ebenso relevant sind Geheimnisse in CLI-Caches, CI/CD-Konfigurationsdateien sowie IDE-Einstellungen. Neu ist vor allem die Beobachtung, dass zunehmend auch Access Keys in der Konfiguration landen, die KI-Entwicklungstools nutzen. Damit verschiebt sich die Angriffsfläche: Nicht die Repository selbst ist allein das Ziel, sondern der gesamte Arbeitskontext, in dem Tools Authentifizierungsmaterial speichern oder nachladen.
Besonders kritisch wird es bei Publishing-Credentials, weil sie Diebstahl direkt in Software-Verteilung übersetzen. Tokens, die Entwickler zum Veröffentlichen verwenden, tragen Autorität über ein Paket oder einen Artefaktkanal, den andere Teams automatisch konsumieren. Genau diesen Multiplikator wollen Angreifer ausnutzen: Wenn ein Token langfristig verfügbar und aus Klartextumgebungen erreichbar ist, kann ein Angreifer nicht nur Code lesen, sondern den Vertrauenspfad der Tooling-Kette nach vorn aufbrechen. Die Empfehlung zielt deshalb auf eine Reduktion stehender Publishing-Token ab: Wo möglich, sollten Organisationen ihre Abhängigkeit von langlebigen Publishing-Credentials senken und stattdessen stärker verifizierte, kurzfristige Mechanismen wie OpenID Connect (OIDC) oder ähnlich gescoped Authentifizierung nutzen.
Für Unternehmen ist diese Logik auch deshalb schwierig, weil klassische Security-Organisationen Credentials quer durch alle Bereiche betrachten müssten, es aber in der Praxis oft nicht tun. Ein und dieselbe Person authentifiziert am selben Tag bei GitHub, npm, Cloud-Diensten, Kubernetes, internen APIs und Build-Infrastruktur. CI/CD-Pipelines tragen ihrerseits eine andere, aber ebenso gemischte Sammlung an Zugängen. Eine einzige „vergessene“ Secret-Datei kann also Autorität an völlig anderer Stelle repräsentieren: Entweder auf einem Cloud-Account mit Infrastruktur-Rechten oder als Publishing-Recht für Pakete. Genau deshalb reicht es nicht, „gefunden“ mit „entschärft“ gleichzusetzen. Reife Secret-Management-Programme müssen außerdem prüfen, ob die Credentials noch gültig sind, welches Identitätsobjekt dahintersteht, welche Systeme das Secret akzeptieren, welche Privilegien existieren und wer die Remediation verantwortet.
Aus Verteidigersicht führt das zu einem klaren Priorisierungsprinzip: Nicht jede Exposition ist gleich dringend. Eine große Zahl von Secret-Funden ist statistisch zwar eine sichtbare Problemgröße, operativ aber nur dann relevant, wenn sie auch „Nutzbarkeit“ und „Reichweite“ beschreibt. Der Nutzen entsteht, sobald Security-Teams die Frage beantworten, welchen Schritt ein Angreifer zuerst wählen würde: Erstens sollte das Team Publishing-Keys aus Klartextumgebungen entfernen und stehende Publishing-Autorität möglichst durch short-lived, identity-backed Zugriffe ersetzen. Zweitens sollte es exposed production-nahe Credentials priorisieren, weil hier der potenzielle Schaden deutlich höher ist als in isolierten Entwicklungs- oder Staging-Umgebungen. Drittens bleibt die restliche Secret-Inventur nur dann managbar, wenn jede verbleibende Exposition nach Risiko gerankt wird – getrieben unter anderem von Gültigkeit, Zielumgebung, Identitätskontext, Privilegstufe, Ressourcenreichweite und Ownership.
Entscheidend ist schließlich der organisatorische Umbau von punktuellen Aufräumaktionen zu einem wiederholbaren Programm. Die nächste Welle des Shai-Hulud-Infostealers wird mit hoher Wahrscheinlichkeit weitere Pfade testen und damit über die genannten 469 Standorte hinausgehen. Den Wettlauf gegen wachsende Suchradien gewinnt man aus dieser Perspektive nicht durch das Auswendiglernen möglicher Dateien, sondern durch das Entfernen stehender Privilegien und das konsequente Reduzieren findbarer Credentials in den Umgebungen, in denen moderne Teams tatsächlich arbeiten. Dazu gehören Sichtbarkeit über die Credential-Lage über Vault-Grenzen hinweg, eine nach Risiko gesteuerte Remediation-Pipeline und Mechanismen, die Neuansammlungen verhindern – etwa das Blockieren neuer Hardcodings, das Umstellen auf kurzlebige Tokens und das frühzeitige Erkennen von Expositionen, bevor daraus wieder ein umfangreiches Cleanup-Projekt wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Shai-Hulud-Infostealer wächst: 469 Credential-Standorte erhöhen den Druck auf Secret-Strategien" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Shai-Hulud-Infostealer wächst: 469 Credential-Standorte erhöhen den Druck auf Secret-Strategien" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Shai-Hulud-Infostealer wächst: 469 Credential-Standorte erhöhen den Druck auf Secret-Strategien« bei Google Deutschland suchen, bei Bing oder Google News!