Ver npm lié à Keyv empoisonne des centaines de paquets

4 août 2026 · Cybersécurité · MSFT

Un ver npm malveillant introduit dans [email protected] s'est propagé à des centaines de paquets via un script preinstall volant des identifiants. SafeDep a dénombré jusqu'à 1 684 versions empoisonnées sur 420 noms de paquets liés à neuf organisations. Le malware, identifié comme appartenant à la famille Shai-Hulud, harvest des tokens GitHub, npm, cloud et clés privées, puis republier automatiquement des paquets compromis. Des hooks Claude Code et VS Code ont également été plantés dans le dépôt Keyv pour une exécution alternative du payload.

Source originale