4 августа исследователи обнаружили вредоносный
keyv@6.0.0. За несколько часов атака распространилась на пакеты из пространств Keyv и Cacheable, а затем начала заражать проекты других разработчиков.Опасность в том, что Keyv часто приезжает транзитивно: например, по цепочке
eslint → file-entry-cache → flat-cache → keyv. Вредоносный preinstall скачивает Bun, вытаскивает токены npm, GitHub Actions OIDC, AWS, GCP, Azure, Vault и Kubernetes, после чего пытается перепубликовать новые заражённые версии.Если подозрительная версия уже запускалась на машине или CI-раннере, окружение следует считать скомпрометированным. Важная деталь: Socket советует сначала удалить имплант и установленные watcher-хуки, и лишь затем отзывать ключи. Иначе вредонос может среагировать на ротацию секретов.
Проверяйте lock-файлы, кэш CI и транзитивные зависимости. Обычного
npm update здесь недостаточно.Технический разбор и актуальный список заражённых пакетов
#npm #infosec #supplychain #devsecops #javascript
