Через npm распространяется червь Keyv, заражающий сотни пакетов
4 августа 2026 года был зафиксирован случай распространения червя, крадущего учетные данные, который впервые появился в пакете keyv@6.0.0. Этот вредоносный код быстро вышел за пределы имен пространств Keyv и Cacheable, заразив сотни пакетов, используемых различными организациями. По данным компании SafeDep, в реестре npm было подтверждено 353 зараженные версии, охватывающие 79 наименований пакетов.
Мониторинг SafeDep также показал, что реальный масштаб проблемы может быть еще больше: было выявлено 442 версии, затрагивающие 353 различных пакета. Позже компания Aikido сообщила о том, что общее количество зараженных пакетов превысило 868.
Червь, вероятно, использует уязвимости в пакетах для внедрения вредоносного кода, который может украсть учетные данные пользователей и нарушить безопасность приложений. Это событие подчеркивает важность тщательной проверки зависимостей и обновлений, особенно в экосистеме npm, где пакеты активно используются разработчиками по всему миру.
Разработчики и организации, использующие npm, должны быть особенно внимательны к обновлениям и следить за сообщениями о безопасности, чтобы предотвратить возможные инциденты. Рекомендуется проводить регулярные проверки своих зависимостей на наличие уязвимостей и применять меры по их устранению.
Специалисты по кибербезопасности призывают пользователей оставаться бдительными и использовать инструменты для мониторинга безопасности, чтобы защитить свои проекты от подобных угроз. Важно помнить, что киберугрозы могут возникнуть в любой момент, и их последствия могут быть серьезными.