npm爆发生态级供应链攻击:keyv等核心包感染蠕虫窃取凭证

DanielLockyer · x · 2026-08-04

npm 生态遭遇严重供应链攻击,keyv 和 cacheable 等拥有数千万周下载量的基础包被植入恶意代码。攻击者通过窃取维护者账号发布带有恶意 preinstall 钩子的版本。

该恶意载荷具备蠕虫传播能力,会下载混淆脚本窃取 AWS/GCP/Azure 云凭证、Kubernetes token 及 npm 令牌,并利用窃取的令牌持续感染更多依赖包。由于这些包常作为 ESLint 等常用工具的深层依赖,大量开发者可能在不知情下中招。

所属事件:npm供应链攻击:868个包被植入窃密蠕虫(3 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →