Keyv 遭 Shai-Hulud 供应链攻击

Keyv and friends compromised in active Shai-Hulud supply chain attack

Keyv 遭 Shai-Hulud 供应链攻击

2026 年 8 月 4 日,拥有月均 6.19 亿下载量的 keyv 及其关联库遭遇名为 Shai-Hulud 的供应链攻击。攻击者入侵了维护者的 GitHub 账号,向 main 分支注入恶意文件并发布带签名的毒化版本。这些包在 npm install 时会自动执行 setup.mjs,静默下载 Bun 运行时代码,进而窃取 npm、GitHub CLI、AWS 及 HashiCorp Vault 等敏感凭证。更可怕的是,该恶意载荷具备蠕虫特性,能横向感染其他维护者的包。截至发稿,已有 868 个包、1381 个版本沦陷,月安装量超 20 亿次。

该恶意载荷还包含类似蠕虫的传播功能,能够感染那些安装过被攻破包的其它维护者的软件包。

同日更多故事

2026-08-04