Keyv y sus paquetes comprometidos en un ataque activo a la cadena de suministro Shai-Hulud

Keyv and friends compromised in active Shai-Hulud supply chain attack

Keyv y sus paquetes comprometidos en un ataque activo a la cadena de suministro Shai-Hulud

El 4 de agosto de 2026, atacantes comprometieron la cuenta de GitHub del mantenedor de keyv, una biblioteca de almacenamiento clave-valor con ~127 millones de descargas semanales en npm, e inyectaron malware que roba credenciales en toda su familia de paquetes (cacheable, flat-cache, file-entry-cache, etc.). Los paquetes envenenados se publicaron con provenance firmada por GitHub Actions. El malware, oculto en setup.mjs y Math_Symbol.js, descarga el runtime Bun y ejecuta un payload de 728 KB que roba tokens de npm, GitHub CLI, AWS y Vault, y además se propaga como gusano a otros paquetes. Hasta ahora, más de 868 paquetes (1381 versiones) están comprometidos, con más de 2 mil millones de instalaciones mensuales combinadas.

El payload también contiene funcionalidad de propagación similar a un gusano para infectar paquetes de otros mantenedores que hayan instalado uno de los paquetes comprometidos.

Más de este día

2026-08-04