Saltar al contenido principal
Volver a noticias
malware The Hacker News Verificada

Gusano npm vinculado a Keyv envenena cientos de paquetes e instala hooks en Claude Code y VS Code

npm malware security vulnerabilities cybersecurity

Análisis CyberFlows

Esta noticia es importante porque destaca la vulnerabilidad de los ecosistemas de paquetes de software abierto a ataques de gusanos y malware. Los atacantes están utilizando técnicas sofisticadas para infectar paquetes y robar credenciales, lo que puede tener consecuencias graves para los proyectos y organizaciones afectadas. Los profesionales de seguridad deben estar al tanto de estas amenazas y tomar medidas proactivas para proteger sus proyectos y sistemas. La complejidad de los ecosistemas de paquetes y la velocidad a la que se propagan los ataques hacen que sea fundamental contar con medidas de seguridad robustas y actualizadas.

Acciones recomendadas: Revisar y actualizar los paquetes npm utilizados en los proyectos | Implementar medidas de seguridad adicionales, como la verificación de firmas digitales y la monitorización de actividad sospechosa | Desarrollar planes de respuesta a incidentes para abordar posibles ataques de gusanos y malware

Análisis editorial de CyberFlows. Las acciones recomendadas son orientación general; evalúa siempre tu contexto específico.

Resumen

Un gusano npm que roba credenciales y se originó en keyv@6.0.0 se ha extendido a cientos de paquetes en múltiples organizaciones. SafeDep ha verificado 353 versiones envenenadas en 79 nombres de paquetes, mientras que Aikido reportó al menos 868 paquetes afectados. Esto representa una amenaza significativa para la seguridad de los proyectos que dependen de npm.

A credential-stealing npm worm that first appeared in keyv@6.0.0 spread beyond the Keyv and Cacheable namespaces into hundreds of packages across multiple organizations on August 4, 2026. SafeDep verified 353 poisoned versions across 79 package names in the npm registry. Its monitoring put the wider footprint at 442 versions across 353 names, while Aikido later reported at least 868 packages

CompartirXin

Noticias relacionadas