Keyv und Co. kompromittiert: Aktive Shai-Hulud-Supply-Chain-Attacke

Keyv and friends compromised in active Shai-Hulud supply chain attack

Keyv und Co. kompromittiert: Aktive Shai-Hulud-Supply-Chain-Attacke

Am 4. August 2026 wurde das GitHub-Konto des Maintainers von keyv, einer Schlüssel-Wert-Bibliothek mit rund 127 Millionen wöchentlichen npm-Downloads, kompromittiert. Die Angreifer injizierten Malware in die gesamte Paketfamilie, darunter cacheable, flat-cache und file-entry-cache. Die Schadsoftware stiehlt Anmeldedaten aus .npmrc, GitHub CLI, AWS und Vault und verbreitet sich wie ein Wurm weiter. Mindestens 868 Pakete mit über 2 Milliarden monatlichen Installationen sind betroffen.

Die kompromittierten Pakete umfassen keyv (619M monatliche Downloads), cacheable (29M/Monat), cache-manager (16M/Monat), cacheable-request (133M/Monat), flat-cache (565M/Monat), file-entry-cache (557M/Monat) und weitere.

Mehr von diesem Tag

2026-08-04