Keyv and friends compromised in active Shai-Hulud supply chain attack
4 hours ago
- 2026年8月4日,攻击者入侵关键软件包keyv(每周npm下载量1.27亿次)维护者的GitHub账户,并利用该账户向整个软件包家族(包括cacheable、flat-cache、file-entry-cache等)注入窃取凭证的恶意软件。
- 恶意文件(setup.mjs和Math_Symbol.js)被推送至主分支,并发布了由GitHub Actions签署有效npm来源证明的新版本。
- 该蠕虫病毒至少感染了868个软件包(1381个版本),月安装量超过20亿次,波及Deliveroo、Picsart和Qlik等大型组织的软件包。
- 攻击载荷(Math_Symbol.js)是一个728KB的混淆JavaScript文件,可窃取npm令牌、GitHub令牌、AWS凭证、Kubernetes密钥、HashiCorp Vault令牌、Stripe/Slack令牌,并通过200多种全局模式执行通用文件系统扫描。
- 该恶意软件通过package.json中的预安装脚本执行setup.mjs,下载Bun JavaScript运行时以运行实际载荷,并将窃取的数据外传至公开的GitHub仓库。
- Aikido将此识别为严重恶意软件问题(100/100),并提供免费恶意软件扫描、设备保护及开源工具(Safe Chain),用于拦截软件包安装并比对Aikido威胁情报。