npmの大規模サプライチェーン攻撃:人気ライブラリ「keyv」が侵害され、20億超の月間インストールに影響

Keyv and friends compromised in active Shai-Hulud supply chain attack

npmの大規模サプライチェーン攻撃:人気ライブラリ「keyv」が侵害され、20億超の月間インストールに影響

2026年8月4日、攻撃者がnpmライブラリ「keyv」のメンテナのGitHubアカウントを乗っ取り、同氏が管理するキャッシュ関連パッケージ群(cacheable、flat-cache、file-entry-cacheなど)に認証情報を盗むマルウェアを仕込みました。影響は他のメンテナやパッケージにも拡大し、少なくとも868パッケージ(1381バージョン)が侵害され、月間インストール数は合計20億を超えます。マルウェアはnpmの認証トークン、GitHub CLIトークン、AWS認証情報、Vaultトークンを窃取し、GitHub上の公開リポジトリに送信します。また、ワームのように他のパッケージへ感染を広げる機能も備えています。

「Shai-Hulud: Here We Go Again」という説明文が付いた公開GitHubリポジトリに、盗んだ認証情報が暗号化されて送信されます。

同じ日のその他の記事

2026-08-04