← Voltar ao blog

Worm NPM Explora Pacote Keyv para se Espalhar por Centenas de Bibliotecas

Um worm malicioso do npm originado em keyv@6.0.0 infectou centenas de pacotes, roubando credenciais e embutindo backdoors. Empresas de segurança relatam contaminação generalizada no ecossistema npm.

TL;DR

  • Worm malicioso originou-se em keyv@6.0.0 e se espalhou por centenas de pacotes npm
  • O ataque instala Claude Code e ganchos do VS Code para acesso persistente
  • Mais de 868 pacotes potencialmente afetados segundo os últimos relatórios
  • Roubo de credenciais e instalação de backdoors confirmados por fornecedores de segurança
  • Organizações devem auditar dependências e revogar tokens comprometidos

Um perigoso ataque na cadeia de suprimentos surgiu no ecossistema npm, onde um worm inicialmente encontrado em keyv@6.0.0 se propagou para centenas de pacotes dependentes. O malware visa desenvolvedores ao injetar código malicioso que rouba credenciais e estabelece backdoors persistentes através de integrações populares de IDEs.

As empresas de monitoramento de segurança SafeDep e Aikido rastrearam a infecção em milhares de versões de pacotes, revelando o alcance extensivo desta campanha. Organizações que dependem de dependências npm são aconselhadas a auditar imediatamente suas cadeias de suprimento e verificar possíveis sinais de comprometimento.

Vetor de Ataque e Propagação

  • Infecção inicial ocorreu por meio da keyv@6.0.0 publicada no registro npm
  • O worm se espalhou autonomamente por 79 namespaces de pacotes além do escopo original
  • Resolução automática de dependências permitiu rápida propagação por todo o ecossistema
  • O malware instala ganchos persistentes nos ambientes de desenvolvimento do VS Code
  • O ataque aproveita mecanismos legítimos de atualização de pacotes para evitar detecção

Impacto e Ações Recomendadas

  • Roubo confirmado de credenciais de ambientes de desenvolvedores e sistemas CI/CD
  • Mais de 868 pacotes únicos identificados com injeção de código malicioso
  • As organizações devem revogar tokens npm e rotacionar credenciais de API imediatamente
  • Auditar todas as dependências npm quanto a modificações não autorizadas ou novas subdependências
  • Implementar varredura automatizada de assinaturas conhecidas de pacotes maliciosos nos pipelines de build

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Worm NPM Explora Pacote Keyv para se Espalhar por Centenas de Bibliotecas — Agent Breach Blog | Agent Breach