Keyv 及其关联包在活跃的 Shai-Hulud 供应链攻击中沦陷
aikido.dev | 事件 | #supply-chain | #incident-response | #malware | #credential-theft | #github-actions | #npm | #shai-hulud | #keyv
摘要
2026 年 8 月 4 日,攻击者攻陷 keyv(周下载约 1.27 亿次)维护者的 GitHub 账号,向 keyv、flat-cache、file-entry-cache 等缓存类 npm 包注入窃取凭据的 Shai-Hulud 蠕虫;恶意版本带有 GitHub Actions 签名的合法来源证明,受影响范围已扩大至 444 多个包。
- 发布时间
- 收录时间
Skip to content