🐛 Хробак у бібліотеці Keyv заразив 353 версії пакетів у реєстрі npm
У глобальному реєстрі пакетів JavaScript npm зафіксовано поширення автономного хробака, пов’язаного із випуском зараженого оновлення популярної бібліотеки Keyv. Шкідливий код отруїв 353 версії у межах 79 найменувань пакетів. Після встановлення модифікованого модуля хробак автоматично сканує пристрій розробника, викрадає токени доступу до сервісів, ключі API та облікові дані npm, після чого самостійно публікує нові інфіковані версії від імені потерпілого.
Окрім викрадення секретів, хробак розміщує власні хуки закріплення в інструментах розробки VS Code та штучному інтелекті Claude Code. Завдяки високій швидкості автоматичного поширення нові заражені пакети публікувалися кожні 2–7 хвилин. Хоча адміністрація npm вилучила більшість шкідливих релізів, атака призвела до компрометації середовищ розробки та ланцюга постачання програмного забезпечення, вразивши бібліотеки з мільярдами завантажень на місяць.
