Asayomu Tech
最重要★★★★★Hacker News

npm 人気キャッシュライブラリ 11 種 43 億回/月ダウンロード侵害・認証情報盗む自己複製型マルウェア

30秒で把握

  • 1npm keyv ほか 11 キャッシュライブラリ侵害・計 43 億回/月ダウンロード・自己複製ワーム実装
  • 2npm/GitHub/AWS/Kubernetes/Vault/Stripe/Slack 認証情報を盗取・434 パッケージに拡大中
  • 3影響パッケージ使用チーム即座に package-lock.json 確認・全認証情報 rotate・ 不審なリリース履歴検査

要約

2026 年 8 月 4 日、keyv など複数のキャッシュ・ストレージライブラリの保守者の GitHub アカウントが侵害され、npm パッケージ全体に認証情報盗取ワームが注入されました。keyv (6 億回/月)、flat-cache (5.8 億回/月)、file-entry-cache (5.7 億回/月) など 11 パッケージが同時に汚染され、合計 43 億回/月のダウンロードに影響を受けました。攻撃者は setup.mjs と Math_Symbol.js ファイルをパッケージに追加し、npm install 実行時に自動的に実行されるよう仕掛け、npm トークン・GitHub トークン・AWS 認証情報・Kubernetes シークレット・Vault トークン・Stripe・Slack トークンなど複数の認証系情報を盗取して暗号化した上で GitHub リポジトリと外部ドメイン経由で流出させました。さらにワームは盗んだ認証情報を使って他の保守者のパッケージにも自己複製され、執筆時点で少なくとも 434 パッケージ (1,381 バージョン) が侵害されています。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。