Tracked campaign · PyPI
Shai-Hulud (PyPI)
Self-propagating worm targeting PyPI packages. Uses .pth startup hooks and/or the Bun JS runtime to run obfuscated JavaScript credential-stealers on every Python invocation post-install.
1,181 packages attributedPyPI ecosystemosv source
Attribution basis
- shared malware fingerprint
- OSV advisory cluster
Sample attributed packages
lintro@0.93.1claude-mpm@6.5.83myk-pi-tools@3.16.3lintro@0.93.0lintro@0.92.0lintro@0.91.59lintro@0.91.58lintro@0.91.57harbor@0.20.1.dev202607270303evo-cli@0.18.0urllib3-future@2.24.900lintro@0.91.56claude-mpm@6.5.82lintro@0.91.55lintro@0.91.54lintro@0.91.53lintro@0.91.52lintro@0.91.51lintro@0.91.50lintro@0.91.49harbor@0.20.1.dev202607260135lintro@0.91.48evo-cli@0.17.0evo-cli@0.16.1evo-cli@0.16.0evo-cli@0.15.6lintro@0.91.47pdd-cli@0.0.309bernstein@3.10.0agent-security-harness@4.10.0