Un gusano que roba credenciales detectado por primera vez en Keyv@6.0.0 infectó cientos de paquetes npm el 4 de agosto de 2026. SafeDep y Socket informaron que el gusano recolectó credenciales en entornos de desarrollo y CI, y utilizó el acceso de publicación de npm para infectar más paquetes. El repositorio de Keyv también contenía hooks de Claude Code y Visual Studio Code, que podrían ejecutar la carga útil cuando los usuarios confiaban en el espacio de trabajo o permitían la configuración del proyecto.
SafeDep verificó 353 versiones infectadas bajo 79 nombres de paquetes, pero una huella más amplia identificó 442 versiones y 353 nombres de paquetes. El gusano recolectó credenciales usando un script de preinstall y afectó a clientes npm anteriores a la versión 12 y otras rutas de instalación. SafeDep recomendó eliminar el rastreador de cancelación de credenciales del gusano antes de devolver las credenciales.
Los informes de SafeDep y Aikido mostraron que el gusano afectó a cientos de paquetes, pero no se pudo crear una lista completa de paquetes. El gusano alojó hooks de Claude Code y VS Code en el repositorio de Keyv, y estos hooks podrían ejecutar la carga útil cuando los usuarios confiaban en el espacio de trabajo o permitían la configuración del proyecto. SafeDep indicó que el gusano recolectó credenciales y transportó mecanismos de publicación de npm.
