Shai-Hulud kom gjennom MCP-registeret, og npm-pakken var ren
Sprer Shai-Hulud-ormen seg nå gjennom det offisielle MCP-registeret, der pakken er ren og GitHub-repoet bak den bærer skadevaren.
Du åpner et MCP-serverrepo i Claude Code for å se hva det inneholder før du kobler det på. Det er der angrepet utløses. The Hacker News beskriver en ny variant av Shai-Hulud-ormen som leverer nyttelasten gjennom registry.modelcontextprotocol.io, det offisielle registeret for Model Context Protocol.
«Der tidligere versjoner av Shai-Hulud tuklet med konfigurasjonen til lokale KI-kodeklienter, er dette første gang vi har observert at en Shai-Hulud-nyttelast leveres direkte gjennom det offisielle MCP-registeret» — OX Security
Mekanikken er verdt å forstå presist: npm- og PyPI-pakken som MCP-serveren lenker til, er helt ren. Det er GitHub-repoet bak oppføringen, jUXTAPOSITION1/V.A.P.E, som utløser skadevaren i det du åpner eller kloner det inne i Claude Code eller VS Code. Derfra samles utviklertokens, skylegitimasjon og sesjonsnøkler inn. Ormen har spredt seg gjennom 440 unike npm-pakker.
Skanning av pakkeregistre fanger ikke dette. Sjekker du npm-pakken, finner du ingenting galt, fordi den ondsinnede koden aldri lå der. Tilliten du faktisk gir bort, er tilliten til at et repo er ufarlig å åpne i en editor som kjører agenter med dine rettigheter.
Hva bør du gjøre?
- Behandle et ukjent MCP-serverrepo som kjørbar kode, ikke som dokumentasjon. Les det på github.com i nettleseren, eller klon det i en sandkasse uten tilgang til nøklene dine.
- Roter utviklertokens, skytilgang og sesjonsnøkler hvis du har åpnet et MCP-repo fra registeret den siste tiden.
- Verifiser repoet bak en registeroppføring, ikke bare pakken den lenker til. En ren npm-pakke sier ingenting om hva som ligger i GitHub-repoet.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.