کرم مخرب Keyv-Linked در npm صدها بسته را آلوده کرد و هوک‌هایی برای Claude Code و VS Code نصب نمود

The Hacker NewsInternational1 دقیقه مطالعه۱۴۰۵/۰۶/۱۳ ساعت ۰۴:۰۰

تصویر مرتبط با خبر: Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks
تصویر مرتبط با خبر: Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks
خلاصه سریع

اصل خبر در چند خط

کرم مخرب npm که از نسخه keyv@6.0.0 آغاز شد، در ۴ اوت ۲۰۲۶ به صدها بسته در رجیستری npm سرایت کرد. SafeDep و Socket گزارش دادند که این کرم از اسکریپت preinstall برای سرقت اطلاعات اعتباری در محیط‌های توسعه و CI استفاده می‌کند. این کرم قادر به جمع‌آوری اطلاعات مخازن، رجیستری‌ها، ابر، کلیدهای خصوصی و سایر داده‌های حساس است. مخزن Keyv همچنین هوک‌هایی برای Claude Code و VS Code داشت که پس از اعتماد کاربر، payload را اجرا می‌کنند. نسخه‌های آلوده می‌توانند سیستم‌های قربانی را در معرض خطر قرار دهند و npm 12 به صورت پیش‌فرض اسکریپت‌های lifecycle وابستگی‌های غیرتأییدشده را مسدود می‌کند، اما نسخه‌های قدیمی‌تر npm همچنان آسیب‌پذیر هستند.

متن خبر

شرح خبر

یک کرم مخرب در رجیستری npm که برای نخستین بار در نسخه keyv@6.0.0 ظاهر شد، در تاریخ ۴ اوت ۲۰۲۶ فراتر از namespaceهای Keyv و Cacheable گسترش یافت و صدها بسته را در سازمان‌های متعدد آلوده کرد. شرکت SafeDep تأیید کرد که ۳۵۳ نسخه آلوده در ۷۹ نام بسته وجود دارد، در حالی که برآوردهای اولیه تعداد کل را ۴۴۲ نسخه در ۳۵۳ نام بسته اعلام کرد. این کرم از اسکریپت preinstall برای اجرای یک بسته سرقت اطلاعات اعتباری در محیط‌های توسعه و CI استفاده می‌کند و می‌تواند اطلاعات حساسی همچون کلیدهای خصوصی، دسترسی‌های ابر و داده‌های مخازن را جمع‌آوری نماید. علاوه بر این، مخزن Keyv حاوی هوک‌هایی برای Claude Code و VS Code بود که پس از اعتماد کاربر به workspace، payload مخرب را اجرا می‌کنند. نسخه‌های آلوده می‌توانند به صورت خودکار در محیط‌های توسعه اجرا شوند و سیستم‌های قربانی را در معرض افشای اطلاعات قرار دهند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده یک تهدید پیشرفته در زنجیره تأمین نرم‌افزار است که از مکانیزم‌های اعتماد در اکوسیستم npm سوءاستفاده می‌کند. استفاده از هوک‌های IDE مانند Claude Code و VS Code برای اجرای خودکار payload، نشان‌دهنده تکامل تاکتیک‌های مهاجم برای نفوذ به محیط‌های توسعه است.

اثر کسب‌وکاری

آلودگی گسترده بسته‌ها می‌تواند منجر به افشای اطلاعات حساس سازمانی، اختلال در زنجیره تأمین نرم‌افزار و هزینه‌های مالی و اعتباری برای شرکت‌ها شود. سازمان‌هایی که از بسته‌های آلوده استفاده می‌کنند، ممکن است با نقض داده‌ها و مسئولیت‌های حقوقی مواجه شوند.

ارتباط با LegalTech

این حمله می‌تواند بر مقررات و استانداردهای امنیتی مانند SLSA و OpenID Connect تأثیر بگذارد و نیاز به بازبینی و تقویت مکانیزم‌های احراز هویت و تأیید اعتبار در اکوسیستم‌های نرم‌افزاری را برجسته کند.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها