Ataque a la cadena de suministro de npm compromete keyv y una decena de paquetes

Fuentes: Keyv and friends compromised in npm supply chain attack

El 4 de agosto de 2026, atacantes comprometieron la cuenta de GitHub del responsable de keyv, una biblioteca de almacenamiento clave-valor con alrededor de 127 millones de descargas semanales en npm, y la usaron para inyectar malware ladrón de credenciales en toda la familia de paquetes. El mismo desarrollador mantiene cacheable (29 millones de descargas mensuales), flat-cache (565 millones), file-entry-cache (557 millones) y otras utilidades de caché de uso masivo, todas afectadas por el mismo ataque. Los atacantes subieron archivos maliciosos directamente a la rama principal y publicaron versiones envenenadas con procedencia firmada por GitHub Actions.

Los paquetes comprometidos incluyen keyv, cacheable, cache-manager, cacheable-request, flat-cache, file-entry-cache, @cacheable/node-cache, @cacheable/memory, @cacheable/utils y ecto. Aikido también detecta propagación comunitaria del gusano a paquetes de organizaciones como Deliveroo, OR SDK, Picsart y Qlik.

Cada paquete recibió dos archivos nuevos, setup.mjs y Math_Symbol.js, junto con un script preinstall que ejecutaba setup.mjs automáticamente durante npm install. setup.mjs descarga el runtime de Bun desde GitHub y lo usa para lanzar Math_Symbol.js, que extrae tokens de .npmrc, del CLI de GitHub, credenciales de AWS en ~/.aws/credentials y tokens de HashiCorp Vault desde la variable de entorno VAULT_TOKEN.