Alarm durch neue Shai-Hulud-Welle: Ein infizierter Rechner kann Software weltweit gefährden

Perfider Wurm stiehlt bei Lieferketten-Attacke Zugänge. Große Gefahr der Verbreitung über vertraute Software. Cybersense stellt speziell auf diese Angriffsfamilie zugeschnittene Früherkennung bereit.

Dortmund, 10. August 2026. „Der potenzielle Schaden ist groß“, bewertet Heise Online. Angesichts der Gefahren ist der Vorfall zurückhaltend formuliert. Es beginnt unbemerkt mit einem alltäglichen Szenario: Ein Entwickler installiert eine benötigte Softwarebibliothek. Das Paket stammt scheinbar aus einer vertrauten Quelle, der Build läuft durch, die Anwendung funktioniert. Im Hintergrund kann jedoch ein Wurm bereits Zugangsdaten kopieren – und damit den Weg zu Code-Repositories, Cloud-Infrastruktur, automatisierten Build-Prozessen und weiteren Softwarepaketen öffnen.

Die neue Welle des Shai-Hulud-Wurms im npm-Ökosystem sorgt bei Softwareentwicklern in diesen Tagen für eine einzigartige Nervosität. Seit dem 4. August wurden nach derzeitigen Analysen mehr als 440 Pakete infiziert, darunter verbreitete Bibliotheken wie keyv, cacheable und flat-cache mit zusammen über zwei Milliarden Downloads pro Monat. Für Unternehmen entsteht die Gefahr nicht allein durch eine fehlerhafte Softwarekomponente: Der Schadcode kann Zugangsdaten aus Entwicklungs- und Build-Umgebungen entwenden und sich mit ihnen selbstständig weiterverbreiten.

Die Sicherheitsexperten der Dormunder Cybersense GmbH stellen ab sofort eine speziell auf diese Angriffsfamilie zugeschnittene Früherkennung bereit. Sie macht verdächtige Aktivitäten auf Entwicklerrechnern und in CI/CD-Workflows – also den automatisierten Prozessen zum Bauen, Testen und Ausliefern von Software – unmittelbar sichtbar.

Wenn ein Softwarepaket zur Eintrittskarte wird

Moderne Unternehmen greifen bei der Softwareentwicklung auf zahlreiche externe Komponenten zurück. Vor allem im JavaScript-Umfeld werden solche Pakete millionenfach verwendet. Wird eines dieser Pakete manipuliert, kann der Schadcode bei einer regulären Installation mit ausgeführt werden.

Der Unterschied zu vielen klassischen Angriffen: Shai-Hulud tarnt sich nicht als auffälliger E-Mail-Anhang oder als offensichtlich schädliches Programm. Der Wurm bewegt sich entlang normaler Entwicklungsabläufe und Lieferketten. Er sucht gezielt nach npm- und GitHub-Tokens, Cloud-Zugangsdaten, SSH-Schlüsseln, Kubernetes- und Vault-Zugängen, .env-Dateien sowie zunehmend auch Zugängen aus KI-Entwicklungswerkzeugen.

Für Geschäftsführungen, IT- und Sicherheitsverantwortliche bedeutet das: Ein einzelner unerkannter Befall kann weit über den betroffenen Arbeitsplatz hinausreichen. Werden Zugangsdaten gestohlen, können Angreifer Quellcode einsehen oder verändern, weitere Pakete infizieren, Cloud-Ressourcen missbrauchen und Build- oder Auslieferungsprozesse gefährden. Ein lokaler Vorfall wird so zum Risiko für den laufenden Geschäftsbetrieb und die gesamte digitale Lieferkette.

Der Wurm verrät sich beim Zugriff

Cybersense setzt mit der Früherkennung an, wenn ein Wurm oder Angreifer nach verwertbaren Zugangsdaten sucht. Die Deception-Plattform verteilt dafür passive Köder, sogenannte Lures oder Breadcrumbs, auf Entwicklerrechnern, in Benutzerprofilen und in CI/CD-Workflows. Diese bilden beispielsweise scheinbare Tokens, Zertifikate, Cloud-Zugangsdaten oder Konfigurationsspuren nach, besitzen jedoch keine produktiven Berechtigungen.

Versucht der Schadcode, einen solchen Köder zu nutzen, entsteht ein Kontakt mit einer überwachten Decoy-Umgebung. Dieser Vorgang löst unmittelbar einen Alarm aus und kann anhand einer eindeutigen Köder-Kennung dem betroffenen Rechner, Benutzerprofil oder Workflow zugeordnet werden. Laut Cybersense ist dafür keine zusätzliche Agenten-Software auf den Endgeräten erforderlich.

„Supply-Chain-Würmer wie Shai-Hulud umgehen die üblichen Schutzschichten, weil sie sich als normaler Teil der Entwicklungsarbeit tarnen“, sagt Ralf Sturhan, Geschäftsführer der Cybersense GmbH. „Genau für solche Fälle ist Deception gemacht: Der Wurm verrät sich in dem Moment, in dem er zugreift. Unternehmen erfahren nicht Wochen später aus der Presse von einem Befall, sondern in dem Augenblick, in dem er passiert – inklusive des Systems, auf dem er begonnen hat.“

Was Unternehmen jetzt tun sollten

Unternehmen sollten kurzfristig prüfen, ob sie betroffene Paketversionen einsetzen, und ihre Lockfiles, Build-Logs sowie Installations-Hooks untersuchen. Bei einem möglichen Befall müssen npm-, GitHub-, Cloud-, SSH-, Kubernetes-, Vault- und CI/CD-Zugangsdaten bewertet und gegebenenfalls rotiert werden. Entwicklerrechner und Build-Runner sollten dabei als potenziell kompromittierte Systeme behandelt werden.

Cybersense empfiehlt außerdem, ungewöhnliche Token-Nutzung, ausgehende Verbindungen und automatisierte Veröffentlichungen verstärkt zu überwachen. Deception ergänzt dabei bestehende Sicherheitsmaßnahmen wie Dependency Governance, Least Privilege und Incident Response – insbesondere dort, wo Prävention allein einen bereits laufenden Angriff nicht sichtbar macht.

Verantwortlicher für diese Pressemitteilung:

Cybersense GmbH
Herr Ralf Sturhan
Emil-Figge-Str. 80
44227 Dortmund
Deutschland

fon ..: +49 231-292974-00
web ..: http://www.cybersense.de
email : info@cybersense.de

Über Cybersense
Die Cybersense GmbH entwickelt Deception-Technologie zur Früherkennung von Cyberangriffen. Die Technologie zur Platzierung von Ködern und Decoys ist laut Unternehmen unter anderem durch die Patente US 12,261,855 B2 und DE 10 2021 106 823 B3 geschützt und wurde in Deutschland entwickelt.

Pressekontakt:

wahn&sinnig / Haiberg GmbH
Herr Boris Udina
Ernst-Amme-Straße 19
38114 Braunschweig

fon ..: +49 174 326 11 16
web ..: http://www.wahnundsinnig.de
email : bud@hup.de

„80 bis 90 Prozent der deutschen Unternehmen haben keine echte Kontrolle über ihre IT-Sicherheit“

Michael Pütz von Cybersense: Warum Cloud-Abhängigkeiten Unternehmen gefährden und wie eine neu entwickelte ScoreCard digitale Souveränität messbar machen kann.

BildDortmund, 21. Juli 2026 – Digitale Souveränität gilt in Politik und Wirtschaft als Schlüsselbegriff für eine widerstandsfähigere IT. In der Praxis fehlt vielen Unternehmen jedoch weiterhin der Überblick über kritische Abhängigkeiten. Das sagt Michael Pütz, Leiter Sales- & Partnermanagement bei Cybersense, im Interview mit dem digitalen Magazin MEDIEN MANAGER. Cybersense positioniert sich als „Alarmanlage für die IT“ und bietet ein Deception-basiertes IT-Frühwarnsystem zur Angriffs- und Einbruchserkennung. Nach Einschätzung des Experten haben 80 bis 90 Prozent der Unternehmen in Deutschland „keine echte Kontrolle über ihre Cybersecurity- und Souveränitätsstrategie“.

Für Unternehmen bedeute digitale Souveränität vor allem Kontrolle – über die eigenen Daten, kritische Geschäftsprozesse und die technischen Abhängigkeiten, auf denen diese basieren, so Pütz. Solange nicht belastbar beantwortet werden könne, wo Daten liegen, wer Zugriff auf zentrale Systeme hat und wie wechselbar Anbieter sind, fehle diese Kontrolle: „In der Unternehmenspraxis ist das Thema eher ein Kommunikationsbegriff und kein operatives Steuerungsthema.“

Bedenkliche Abhängigkeiten von Cloud-Diensten und Plattformanbietern in der Paxis

Als besonders kritisch stuft Pütz die Abhängigkeit von einzelnen Cloud-Diensten und Plattformanbietern ein. Wenn zentrale Anwendungen, Daten und Sicherheitsfunktionen stark auf einen Anbieter konzentriert seien, entstünden technische wie strategische Lock-in-Effekte. Viele Unternehmen merken erst spät, wie schwierig ein Anbieterwechsel wird, wenn Daten, Prozesse und Schnittstellen eng an eine Plattform gebunden sind. Europäische Rechenzentren internationaler Anbieter lösen die Frage nach Kontrolle und struktureller Abhängigkeit ebenfalls nicht automatisch.

Die Sicherheitsstrategie deutscher Unternehmen ist unmittelbar betroffen und „ohne Kenntnis der eigenen Abhängigkeiten nicht belastbar“, betont Pütz: „Viele setzen zudem eine vorhandene Firewall fälschlich mit zeitgemäßer Angriffserkennung gleich.“ Entscheidend sei heute nicht, ob ein Angriff stattfindet, vielmehr ob daraus realer Schaden entsteht.
KMU besonders gefährdet

Besonders sichtbar ist das Problem im Mittelstand, wo spezialisierte interne Ressourcen oft fehlen, während die wirtschaftliche Abhängigkeit von funktionierenden IT-Abläufen hoch ist. Unternehmen ohne ausreichendes internes Know-how empfiehlt Pütz spezialisierte Partner – idealerweise mit Sitz, Support und Ansprechpartnern in Deutschland oder der EU, um im Ernstfall schnelle Kommunikation und klare Zuständigkeiten sicherzustellen.

Cyberrisiken und digitale Souveränität messbar machen

Cybersense entwickelt derzeit eine eigene ScoreCard, mit der sich abstraktes IT-Risiko in konkrete betriebliche Auswirkungen übersetzen lässt. Parameter sind beispielsweise die Kosten eines Tages Produktionsausfall oder eines Ausfalls zentraler Systeme. Pütz: „Erst durch diese Quantifizierung wird aus dem IT-Risiko eine Managementgröße.“ Ziel ist es, Unternehmen Transparenz über ihre Abhängigkeiten zu verschaffen und Sicherheitsstrategien gemeinsam so aufzubauen, dass strukturelle Schwachstellen gezielt adressiert werden.

Das komplette Interview unter www.cybersense.de.

Verantwortlicher für diese Pressemitteilung:

Cybersense GmbH
Herr Tobias Nagel
Emil-Figge-Str. 80
44227 Dortmund
Deutschland

fon ..: +49 231 292974 00
web ..: https://cybersense.de/
email : info@cybersense.de

Über Cybersense
Cybersense, ein deutscher Spezialist für Angriffserkennung mit Sitz in Dortmund, unterstützt Unternehmen dabei, ihre Cybersicherheit gezielt zu stärken und digitale Angriffe frühzeitig zu identifizieren. Da herkömmliche Sicherheitssysteme angesichts des zunehmenden KI-Einsatzes oft an ihre Grenzen stoßen, setzt Cybersense auf eine patentierte Deception-Technologie. Täuschend echte Köder, Fallen und nachgebildete Systeme werden individuell erstellt und strategisch in der IT-Umgebung platziert, sodass Angreifer bereits in einer frühen Angriffsphase erkannt werden, bevor Schaden entsteht. Auf diese Weise hilft Cybersense, verdächtige Aktivitäten sichtbar zu machen, Angriffsbewegungen im Netzwerk schneller zu erkennen und die Reaktionsfähigkeit im Ernstfall deutlich zu erhöhen.

Weitere Informationen: www.cybersense.de

Pressekontakt:

wahn&sinnig / HUP GmbH
Herr Boris Udina
Ernst-Amme-Straße 19
38114 Braunschweig

fon ..: +49 174 326 11 16
web ..: http://www.wahnundsinnig.de
email : boris.udina@hup.de

Das Endpoint Detection Net verwehrt Angreifern Einsicht und Abgreifen von Produktionsdaten

Attivo Networks hat seine Sicherheitslösung Endpoint Detection Net (EDN) erweitert.

Sie bietet nun einen Schutz von Dateien durch Ransomware-Angriffe, indem sie den Zugriff auf produktiv zugeordnete Freigaben, Cloud-Speicher und ausgewählte Dateien oder Ordner verbirgt oder verweigert. Durch das Verbergen dieser Informationen schränkt EDN die Möglichkeiten der Malware ein sich im Netzwerk zu bewegen; sie kann nur auf die von Attivo erstellte Täuschungsumgebung zugreifen. Auf diese Weise wird das Risiko einer erfolgreichen Daten-Kompromittierung drastisch verringert. Unternehmen, die mit den Kosten und Auswirkungen der weit verbreiteten Ransomware-Angriffe zu kämpfen haben, können Angreifer dadurch frühzeitig scheitern lassen.

Herkömmliche Endpoint-Lösungen wie Endpoint Protection Platforms (EPP) und Endpoint Detection and Response (EDR) verwenden einen Signaturabgleich oder die Erkennung von Verhaltensanomalien, um bösartige Binärdateien zu identifizieren und die Ausführung von Lösegeldforderungen zu blockieren und die Infektion zu stoppen. Leider sind menschliche Angreifer, die fortschrittliche Methoden anwenden, in der Lage, diesen Lösungen auszuweichen.

Ransomware-Angriffe heute

Fortschrittliche, von Menschen ausgeführte Angriffe oder das, was heute allgemein als Ransomware 2.0 bezeichnet wird, verwenden APT-ähnliche Taktiken, die darauf ausgelegt sind, traditionelle Sicherheits-Mechanismen zu umgehen. Diese Bedrohungsakteure verschlüsseln oft keine Daten und fordern Lösegeld für das erste System, das sie kompromittieren. Stattdessen nutzen sie es als Einfallstor in das Netzwerk um eine Netzwerkerkennung durchzuführen, die Active Directory auszulesen, sich lateral zu bewegen und hochwertige Objekte zu identifizieren. Erst nachdem die Angreifer die wesentlichsten Unternehmens-Assets gefunden, die kritischen Daten verschlüsselt oder die Kontrolle über die Assets übernommen haben, wird eine Lösegeldforderung gestellt.

„Der erweiterte Schutz durch die EDN-Lösung unterbricht die Fähigkeit der Ransomware sich im Netzwerk auszubreiten, und verhindert den unbefugten Zugriff auf Daten indem Produktionsdateien, Ordner, Wechseldatenträger, Netzwerkfreigaben und Cloud-Storage verborgen werden“, erklärt Thomas Drews, Solutions Engineer DACH bei Attivo Networks.

Wie Endpoint Detection Net Ransomware 2.0 zum Scheitern bringt

Die Attivo Networks ThreatDefend-Plattform bietet fünf primäre Techniken, um das Risiko zu reduzieren und die Ausbreitung eines Ransomware-Angriffs zu verhindern. Diese Techniken fungieren gemeinsam, um Infektionen zu stoppen und Bedrohungen innerhalb des Netzwerks sowie andere Aktivitäten, die Kriminelle zur Eskalation ihres Angriffs einsetzen würden, genau zu erkennen.

– Endpoint Detection Net verhindert, dass Angreifer Produktionsdateien, Ordner, Wechseldatenträger, Netzwerkfreigaben und Cloud-Storage sehen oder ausnutzen.
– Es erkennt die versuchte Kompromittierung und Verschlüsselung von Täuschungs-File-Shares (bei Verwendung in Verbindung mit BOTsink-Deception-Servern).
– EDN verlangsamt einen Angriff, indem es ihn mit interaktionsreichen Täuschungstechniken ablenkt.
– Es erkennt den Diebstahl von Zugangsdaten und die versuchte Enumeration von lokalen Administrator-Konten und der Active Directory zur Ausnutzung von Privilegien.
– EDN bietet native Technologie-Integrationen, die eine automatisierte Isolierung ermöglichen und die Reaktionszeit verkürzen.

„Herkömmliche Sicherheits-Systeme verhindern nur die anfängliche Kompromittierung eines Systems das Gefährdungspotenzial bleibt weiterhin vorhanden, wenn fortgeschrittene Angreifer die Sicherheit eines Systems umgehen und im Stillen daran arbeiten, ihren Angriff auszuweiten“, erklärt Drews. „Die Bekämpfung ausgeklügelter Ransomware erfordert einen neuen Ansatz mit neuen Methoden zur Störung dieser Angreifer. Attivo Networks bietet eine umfassende und einzigartige Lösung an, die das Machtverhältnis zugunsten der Verteidiger verlagert. Das EDN verhindert nicht nur erfolgreiche Angriffe, sondern sie bringt jeden Angreifer schnell und effizient zu Fall der versucht, sich unentdeckt durch lokale oder Cloud-Netzwerke zu bewegen.“

Um den potenziellen Return on Investment eines frühen Stoppens der Lösegeldforderung zu demonstrieren, modellierte Attivo die potenziellen Kosten eines Ransomware-Angriffs und verglich sie mit dem Betrag, den ein Unternehmen durch den Einsatz des EDN einsparen könnte. Mit EDN kann der ROI im Vergleich zur Zahlung einer durchschnittlichen Lösegeldforderung bis zu 93 Prozent betragen.

Die neuen Funktionen in EDN sind sofort verfügbar. Weitere Informationen darüber, wie Attivo Networks Netzwerke vor Ransomware 2.0 schützt, sind im Lösungsprofil verfügbar. Für eine ROI-Simulation zu Ransomware-Szenarien kontaktieren Sie einen Sicherheits-Experten von Attivo Networks.

Ransomware als zentrales Sicherheitsproblem

Ransomware ist nach wie vor eine der größten Herausforderungen von Organisationen und Regierungsbehörden aller Größenordnungen. Im Jahr 2020 ist die Zahl und die Aggressivität der Angriffe stark angestiegen. Der Bericht von Attivo Networks ‚2019 Top Threat Detection Trends Survey‘ kam zum Ergebnis, dass Ransomware für 66 Prozent der Befragten nach wie vor ein zentrales Sicherheitsproblem darstellt und ihre Zerstörungskraft und Kosten weiter steigen. Angreifer lassen sich bei diesen Angriffen Zeit. Jüngsten Untersuchungen der Mandiant Threat Intelligence Research zufolge vergingen in den meisten Fällen (75 Prozent) mindestens drei Tage zwischen den ersten Anzeichen böswilliger Aktivitäten und dem Absetzen von Lösegeldforderungen. Dies deutet eher auf ein gezielteres Verhalten als auf wahllose Angriffsmuster hin. Der Crypsis 2020 Incident Response & Data Breach Report befasst sich mit den Kosten von Sicherheitsverletzungen und stellt fest, dass die Lösegeldzahlungen seit dem ersten Quartal 2018 im Mittel um 300 Prozent gestiegen sind, wobei die Auszahlungen einzelner Unternehmen bis zu 5 Millionen US-Dollar betrugen.

Verantwortlicher für diese Pressemitteilung:

Attivo Networks
Herr Joe Weidner
Fremont Boulevard 46601
94538 Fremont
USA

fon ..: +49 89 800 77-0
web ..: https://attivonetworks.com/
email : attivo@prolog-pr.com

Attivo Networks ist einer der führenden Anbieter für Security-Lösungen, die auf Deception-Technologie basieren. Die Lösungen bieten eine aktive Früherkennung, Forensik und automatisierte Reaktion auf netzwerkinterne Angriffe. Zum Portfolio gehören umfangreiche Täuschungs-Lösungen für unternehmensinterne Netzwerke, Endpoints und Datenzentren, die darauf ausgelegt sind, Angriffe von außen aufzudecken und sie proaktiv von allen unternehmenskritischen Vektoren fernzuhalten.

Die Attivo Networks ThreatDefend-Plattform ist eine umfassende und bereits in mehreren internationalen Unternehmen installierte Plattform zur präzisen Bedrohungserkennung in Unternehmensnetzwerken, Datenzentren und Cloud-Umgebung. Maschinelles Lernen, automatisierte Analysen und Reaktionen auf Vorfälle sorgen für schnelle Fehlerbehebung. Die Plattform ist einfach zu installieren und zu bedienen und zudem wartungsarm, daher eignet sie sich für Unternehmen jeder Größe.

Attivo Networks hat über 100 Auszeichnungen für seine technologische Innovation und Führungsrolle erhalten und ist laut Gartner ein Marktführer im Bereichen Deception-Technologie.

Pressekontakt:

Prolog Communications GmbH
Herr Achim Heinze
Sendlinger Str. 24
80331 München

fon ..: +49 89 800 77-0
web ..: http://www.prolog-pr.com
email : achim.heinze@prolog-pr.com