馬克雷達MARK RADAR
關於
EN
登入
事件檔案 AI 供應鏈攻擊

熱門NPM套件Keyv遭植入竊密蠕蟲波及數百專案

2 篇報導 · 首次偵測 2026-08-05 · 最後活動 2026-08-05

Keyv 是廣泛使用的 JavaScript 鍵值儲存套件,其維護者帳號與發布流程一旦遭入侵,惡意程式便可能隨相依套件進入大量開發環境。這類軟體供應鏈攻擊影響深遠,因企業常自動下載 npm 套件,難以及時察覺異常版本。

8月5日的資安報告指出,Keyv 維護者的 GitHub 帳號遭駭,攻擊者把竊密蠕蟲植入多個 npm 套件,並迅速擴散至444個套件。惡意程式可竊取開發者憑證、雲端服務金鑰,以及 Claude、Cursor 等 AI 開發工具的登入資料;專家呼籲受影響者立即撤銷並更換憑證。

全部報導

2 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)