Keyv 是廣泛使用的 JavaScript 鍵值儲存套件,其維護者帳號與發布流程一旦遭入侵,惡意程式便可能隨相依套件進入大量開發環境。這類軟體供應鏈攻擊影響深遠,因企業常自動下載 npm 套件,難以及時察覺異常版本。
8月5日的資安報告指出,Keyv 維護者的 GitHub 帳號遭駭,攻擊者把竊密蠕蟲植入多個 npm 套件,並迅速擴散至444個套件。惡意程式可竊取開發者憑證、雲端服務金鑰,以及 Claude、Cursor 等 AI 開發工具的登入資料;專家呼籲受影響者立即撤銷並更換憑證。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。