Veröffentlicht am 07.08.2026
Am 4. August 2026 kompromittierten Angreifer das GitHub-Konto des Maintainers hinter 'keyv' (ca. 604 Millionen monatliche Downloads) und injizierten einen selbst-propagierenden Credential-Stealer-Wurm in das gesamte Paket-Ökosystem. Insgesamt wurden 444 npm-Pakete mit über 2.236 bösartigen Versionen und kombiniert über 2 Milliarden monatlichen Installationen kompromittiert. Der Wurm führt beim npm-Install automatisch ein Skript aus, das AWS-Credentials, GitHub-Tokens, npm-Tokens, Kubernetes-Secrets und weitere Zugangsdaten stiehlt und verschlüsselt an öffentliche GitHub-Repositories exfiltriert. Durch Selbstpropagation über gestohlene npm-Publish-Tokens verbreitete sich der Angriff innerhalb von Stunden auf hunderte weiterer Pakete bekannter Organisationen.