2026年8月5日,安全公司StepSecurity披露,JavaScript套件keyv维护者Jared Wray的GitHub账号被黑,攻击者借此向其11个npm包植入窃取凭证的恶意蠕虫。该蠕虫通过自动发布机制在4小时内扩散至433个关联包,总计污染444个包、2212个版本,影响超14家组织。蠕虫通过setup.mjs脚本下载Bun环境,窃取NPM、GitHub、云平台及AI工具等多类凭证,并可自动复刻、注入并重发受控包版本。Deliveroo、Picsart等企业受影响。安全建议启用Passkey、限制Token权限及设置CI/CD冷却期。