Zum Hauptinhalt springen

KI-Coding-Assistent gekapert: Wurm in rund 100 Repositories

5. Oktober 2026 · Sven O. Rimmelspacher

Der Angriffspunkt war die laufende Sitzung eines Entwicklers. Genau damit beginnt ein Fall, den Mandiant im September 2026 aufgearbeitet hat: Ein Angreifer übernahm die aktive Sitzung eines KI-Coding-Assistenten bei einem SaaS-Anbieter. Der Assistent empfahl anschließend ein Paket, das der Angreifer präpariert hatte. Die Empfehlung wurde angenommen.

Über dieses Paket kam ein Infostealer auf den Rechner, dazu stahlen die Angreifer GitHub-OAuth-Tokens. Der Shai-Hulud-Wurm verteilte sich danach über rund 100 interne Repositories des Unternehmens. Repository-Secrets und der Quellcode der eigenen Produkte flossen ab.

Vom Paket bis zum Abfluss

Die Kette besteht aus Schritten, die in vielen Teams täglich passieren: Eine KI schlägt ein Paket vor, der Vorschlag wird angenommen, das Paket wird installiert. Kein Schritt dieser Kette beruht laut Bericht auf einer Modell-Schwachstelle oder einem Ausbruch aus einer abgesicherten Umgebung. Der Angreifer brauchte die Sitzung, weil sie genau diese Schritte ausführen darf.

Das präparierte Paket lag auf PyPI und brachte den Infostealer mit. Im selben Zug wurden GitHub-OAuth-Tokens gestohlen. Danach verbreitete sich der Shai-Hulud-Wurm über rund 100 Repositories hinweg.

Eine zweite Infektion über den offiziellen Weg

Der Angreifer präparierte außerdem ein Paket im offiziellen Namespace des Unternehmens selbst. Eine weitere Person zog die kompromittierte Version und infizierte sich.

Pakete aus dem eigenen Namespace gelten im Team in der Regel als schon geprüft. Der Fall zeigt, dass genau diese Erwartung Teil des Angriffs wird, sobald der eigene Namespace kompromittiert ist.

Was der Bericht offen lässt

Wann der Vorfall passiert ist und wie der Angreifer die Sitzung übernommen hat, nennt der Bericht nicht. Auch der Anbieter des Assistenten bleibt ungenannt, genauso wie das betroffene Unternehmen. Diese Offenheit ist unbequem und trotzdem nützlich: Sie verhindert, dass der Fall als Problem eines bestimmten Werkzeugs abgeheftet wird. Eine Sitzung mit Zugriff auf Pakete, Tokens und Repositories sieht bei jedem Anbieter gleich aus.

Von den übrigen Shai-Hulud-Kampagnen des Jahres trennt The Hacker News den Fall ausdrücklich. Die verfügbaren Indizien verbinden ihn nicht mit anderen Aktionen desselben Typs. Für die eigene Abwehr ändert das nichts: Der Weg über die Sitzung ist derselbe geblieben.

Drei Kontrollen, die genau hier ansetzen

Mandiant empfiehlt für die KI-gestützte Entwicklung drei Maßnahmen, und alle drei setzen an den Stellen an, über die dieser Fall gelaufen ist:

Prüfsummen und Allowlists: Was ein Assistent als Abhängigkeit vorschlägt, wird nur installiert, wenn es gegen eine kryptografische Prüfsumme und eine freigegebene Liste passt.

Zugangsdaten aus der Reichweite halten: Rohe API-Schlüssel und langlebige OAuth-Tokens liegen außerhalb dessen, was Erweiterungen und Assistenten direkt erreichen können.

Kontrollierter Abhängigkeitsweg: Der Verkehr zu Paketquellen läuft über eigene interne Repositories, damit ein Vorschlag aus einer KI-Sitzung nicht direkt ins offene Netz führt.

Was daraus für den eigenen Einsatz folgt

Bei software. but right. laufen dieselben Kontrollen als feste Schichten: Abhängigkeiten kommen über einen kontrollierten Weg, Vorschläge aus KI-Sitzungen werden gegen Prüfsummen und Allowlists geprüft. Zugangsdaten liegen außerhalb der Reichweite von Assistenten und Erweiterungen. Jede Änderung durchläuft automatisierte Tests und ein menschliches Review, bevor sie irgendwo ankommt. Wer zusätzlich die Isolation von Agenten selbst prüfen will, findet in unserem Beitrag zu Sandbox-Ausbrüchen drei konkrete Prüffragen.

Hinweis

Dieser Beitrag ordnet einen aktuellen Sicherheitsbefund zu KI-Coding-Assistenten ein und verlinkt auf die Originalquellen. Er ersetzt keine eigene Untersuchung deiner konkreten Umgebung.

Sprich direkt mit uns über deinen konkreten Einsatz: Kostenloses Erstgespräch.

Mehr Artikel