Keyv维护者GitHub账号遭入侵,恶意蠕虫污染444个npm包

2026年8月5日,安全公司StepSecurity披露,JavaScript套件keyv维护者Jared Wray的GitHub账号被黑,攻击者借此向其11个npm包植入窃取凭证的恶意蠕虫。该蠕虫通过自动发布机制在4小时内扩散至433个关联包,总计污染444个包、2212个版本,影响超14家组织。蠕虫通过setup.mjs脚本下载Bun环境,窃取NPM、GitHub、云平台及AI工具等多类凭证,并可自动复刻、注入并重发受控包版本。Deliveroo、Picsart等企业受影响。安全建议启用Passkey、限制Token权限及设置CI/CD冷却期。

上一篇:

下一篇:

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

公众号
公众号
新媒体群
新媒体群
联系邮箱

1284674160@qq.com

分享本页
返回顶部