npm 人気キャッシュライブラリ 11 種 43 億回/月ダウンロード侵害・認証情報盗む自己複製型マルウェア
30秒で把握
- 1npm keyv ほか 11 キャッシュライブラリ侵害・計 43 億回/月ダウンロード・自己複製ワーム実装
- 2npm/GitHub/AWS/Kubernetes/Vault/Stripe/Slack 認証情報を盗取・434 パッケージに拡大中
- 3影響パッケージ使用チーム即座に package-lock.json 確認・全認証情報 rotate・ 不審なリリース履歴検査
要約
2026 年 8 月 4 日、keyv など複数のキャッシュ・ストレージライブラリの保守者の GitHub アカウントが侵害され、npm パッケージ全体に認証情報盗取ワームが注入されました。keyv (6 億回/月)、flat-cache (5.8 億回/月)、file-entry-cache (5.7 億回/月) など 11 パッケージが同時に汚染され、合計 43 億回/月のダウンロードに影響を受けました。攻撃者は setup.mjs と Math_Symbol.js ファイルをパッケージに追加し、npm install 実行時に自動的に実行されるよう仕掛け、npm トークン・GitHub トークン・AWS 認証情報・Kubernetes シークレット・Vault トークン・Stripe・Slack トークンなど複数の認証系情報を盗取して暗号化した上で GitHub リポジトリと外部ドメイン経由で流出させました。さらにワームは盗んだ認証情報を使って他の保守者のパッケージにも自己複製され、執筆時点で少なくとも 434 パッケージ (1,381 バージョン) が侵害されています。
あなたへの影響
npm install を実行するすべての開発者・CI/CD パイプライン・本番デプロイ環境が同時に危険にさらされるため。
推奨:影響パッケージ使用チームは緊急で (1) package-lock.json の lockfileVersion を確認して影響バージョンの有無を即座に調査、(2) npm token list で盗まれた可能性のあるトークンをリスト化して全削除、(3) GitHub Classic PAT・OAuth トークン・AWS アクセスキー・Kubernetes ServiceAccount・Vault トークン・Stripe/Slack キーの rotate を直ちに実行する必要があります。