新種のChainDropワームが1,300以上のnpmパッケージを汚染、KeyvやCacheableも被害に
Aikidoの研究者が、1,300以上のnpmパッケージに情報窃取マルウェアを感染させるShai-Hulud亜種「ChainDrop」を発見攻撃者は人気ライブラリ(Keyv、Cacheable、flat-cache、file-entry-cache)に紐づくGitHubアカウントを侵害し、月間20億ダウンロードに
Aikidoの研究者が、1,300以上のnpmパッケージに情報窃取マルウェアを感染させるShai-Hulud亜種「ChainDrop」を発見攻撃者は人気ライブラリ(Keyv、Cacheable、flat-cache、file-entry-cache)に紐づくGitHubアカウントを侵害し、月間20億ダウンロードに
複数のセキュリティ企業によると、火曜早朝、攻撃者がGitHubのメンテナーアカウントを乗っ取り、自己複製型のマルウェアを解き放ちました。この攻撃はわずか4時間足らずのうちに440種類を超えるnpmパッケージに悪意のあるコードを注入したとされています。 このワームは、TeamPCPが5月に公開したオープンソースのMin
Shai-Huludが再びエスカレートしました。keyvのメンテナー権限を乗っ取った新たなnpmサプライチェーン攻撃が発生し、発見時点で少なくとも868個のパッケージに波及、合計で月間20億インストールを超える規模となりました。 2026年8月4日、攻撃者はkeyvのメンテナーのGitHubアカウントを乗っ取りました
攻撃者が、広く使われているJavaScript用キーバリューストレージライブラリ「Keyv」のメンテナーが持つGitHubアカウントを侵害し、npmパッケージを通じて認証情報を窃取するマルウェアを拡散させています。 この進行中のサプライチェーン攻撃は「Shai-Hulud」キャンペーンとして知られており、Keyvおよ