非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

Keyv 及其关联包在活跃的 Shai-Hulud 供应链攻击中沦陷

摘要

2026 年 8 月 4 日,攻击者攻陷 keyv(周下载约 1.27 亿次)维护者的 GitHub 账号,向 keyv、flat-cache、file-entry-cache 等缓存类 npm 包注入窃取凭据的 Shai-Hulud 蠕虫;恶意版本带有 GitHub Actions 签名的合法来源证明,受影响范围已扩大至 444 多个包。
发布时间
收录时间

原文 ↗