npm'de Keyv@6.0.0'da ilk kez görülen kimlik bilgisi çalan solucan, 4 Ağustos 2026'da yüzlerce paketi etkiledi. SafeDep ve Socket, solucanın geliştirici ve CI ortamlarında kimlik bilgilerini topladığını ve daha fazla paketi zehirlemek için npm yayınlama erişimini kullandığını belirtti. Keyv deposunda ayrıca Claude Code ve Visual Studio Code hook'ları yer alıyor, bu hook'lar kullanıcıların çalışma alanını güvendiğinde veya proje yapılandırmasına izin verdiğinde yükü çalıştırabiliyor.
SafeDep, 353 zehirlenmiş sürümü 79 paket adı altında doğruladı, ancak daha geniş bir iz 442 sürüm ve 353 paket adı olarak belirlendi. Solucan, preinstall komut dosyası kullanarak kimlik bilgilerini topladı ve npm 12'den önceki istemcileri ve diğer kurulum yollarını etkiledi. SafeDep, kimlik bilgilerini döndürmeden önce solucanın kimlik bilgisi iptal izleyicisini kaldırmasını önerdi.
SafeDep ve Aikido'nun raporları, solucanın yüzlerce paketi etkilediğini gösterdi, ancak tam bir paket listesi oluşturulamadı. Solucan, Keyv deposunda Claude Code ve VS Code hook'ları barındırdı ve bu hook'lar, kullanıcıların çalışma alanını güvendiğinde veya proje yapılandırmasına izin verdiğinde yükü çalıştırabiliyor. SafeDep, solucanın kimlik bilgilerini topladığını ve npm yayınlama mekanizmalarını taşıdığını belirtti.
