最重要★★★★★Hacker News
npm 人気キャッシュライブラリ 11 種 43 億回/月ダウンロード侵害・認証情報盗む自己複製型マルウェア
30秒で把握
- 1npm keyv ほか 11 キャッシュライブラリ侵害・計 43 億回/月ダウンロード・自己複製ワーム実装
- 2npm/GitHub/AWS/Kubernetes/Vault/Stripe/Slack 認証情報を盗取・434 パッケージに拡大中
- 3影響パッケージ使用チーム即座に package-lock.json 確認・全認証情報 rotate・ 不審なリリース履歴検査
要約
2026 年 8 月 4 日、keyv など複数のキャッシュ・ストレージライブラリの保守者の GitHub アカウントが侵害され、npm パッケージ全体に認証情報盗取ワームが注入されました。keyv (6 億回/月)、flat-cache (5.8 億回/月)、file-entry-cache (5.7 億回/月) など 11 パッケージが同時に汚染され、合計 43 億回/月のダウンロードに影響を受けました。攻撃者は setup.mjs と Math_Symbol.js ファイルをパッケージに追加し、npm install 実行時に自動的に実行されるよう仕掛け、npm トークン・GitHub トークン・AWS 認証情報・Kubernetes シークレット・Vault トークン・Stripe・Slack トークンなど複数の認証系情報を盗取して暗号化した上で GitHub リポジトリと外部ドメイン経由で流出させました。さらにワームは盗んだ認証情報を使って他の保守者のパッケージにも自己複製され、執筆時点で少なくとも 434 パッケージ (1,381 バージョン) が侵害されています。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約