npmでKeyv@6.0.0で初めて発見された認証情報を盗むワームは、2026年8月4日に数百のパッケージに影響を与えた。SafeDepとSocketは、このワームが開発者とCI環境から認証情報を収集し、さらにパッケージを汚染するためにnpmの公開アクセスを利用したと報告した。KeyvのリポジトリにはClaude CodeとVisual Studio Codeのフックが含まれており、これらのフックはユーザーがワークスペースを信頼したり、プロジェクトの設定を許可したりするときにペイロードを実行できる。
SafeDepは、353の汚染されたバージョンを79のパッケージ名で確認したが、より広範な影響は442のバージョンと353のパッケージ名として特定された。このワームは、preinstallスクリプトを使用して認証情報を収集し、npm 12以前のクライアントや他のインストール方法に影響を与えた。SafeDepは、ワームが認証情報の無効化トラッカーを削除する前に認証情報を返すことを推奨した。
SafeDepとAikidoの報告によると、このワームは数百のパッケージに影響を与えたが、完全なパッケージリストを作成することはできなかった。このワームはKeyvのリポジトリにClaude CodeとVS Codeのフックをホストし、これらのフックはユーザーがワークスペースを信頼したり、プロジェクトの設定を許可したりするときにペイロードを実行できる。SafeDepは、このワームが認証情報を収集し、npmの公開メカニズムを搭載していると報告した。
