کرم مخرب Keyv-Linked در npm صدها بسته را آلوده کرد و هوکهایی برای Claude Code و VS Code نصب نمود
The Hacker NewsInternational1 دقیقه مطالعه۱۴۰۵/۰۶/۱۳ ساعت ۰۴:۰۰
تصویر مرتبط با خبر: Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks
خلاصه سریع
اصل خبر در چند خط
کرم مخرب npm که از نسخه keyv@6.0.0 آغاز شد، در ۴ اوت ۲۰۲۶ به صدها بسته در رجیستری npm سرایت کرد.
SafeDep و Socket گزارش دادند که این کرم از اسکریپت preinstall برای سرقت اطلاعات اعتباری در محیطهای توسعه و CI استفاده میکند.
این کرم قادر به جمعآوری اطلاعات مخازن، رجیستریها، ابر، کلیدهای خصوصی و سایر دادههای حساس است.
مخزن Keyv همچنین هوکهایی برای Claude Code و VS Code داشت که پس از اعتماد کاربر، payload را اجرا میکنند.
نسخههای آلوده میتوانند سیستمهای قربانی را در معرض خطر قرار دهند و npm 12 به صورت پیشفرض اسکریپتهای lifecycle وابستگیهای غیرتأییدشده را مسدود میکند، اما نسخههای قدیمیتر npm همچنان آسیبپذیر هستند.
متن خبر
شرح خبر
یک کرم مخرب در رجیستری npm که برای نخستین بار در نسخه keyv@6.0.0 ظاهر شد، در تاریخ ۴ اوت ۲۰۲۶ فراتر از namespaceهای Keyv و Cacheable گسترش یافت و صدها بسته را در سازمانهای متعدد آلوده کرد.
شرکت SafeDep تأیید کرد که ۳۵۳ نسخه آلوده در ۷۹ نام بسته وجود دارد، در حالی که برآوردهای اولیه تعداد کل را ۴۴۲ نسخه در ۳۵۳ نام بسته اعلام کرد.
این کرم از اسکریپت preinstall برای اجرای یک بسته سرقت اطلاعات اعتباری در محیطهای توسعه و CI استفاده میکند و میتواند اطلاعات حساسی همچون کلیدهای خصوصی، دسترسیهای ابر و دادههای مخازن را جمعآوری نماید.
علاوه بر این، مخزن Keyv حاوی هوکهایی برای Claude Code و VS Code بود که پس از اعتماد کاربر به workspace، payload مخرب را اجرا میکنند.
نسخههای آلوده میتوانند به صورت خودکار در محیطهای توسعه اجرا شوند و سیستمهای قربانی را در معرض افشای اطلاعات قرار دهند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده یک تهدید پیشرفته در زنجیره تأمین نرمافزار است که از مکانیزمهای اعتماد در اکوسیستم npm سوءاستفاده میکند.
استفاده از هوکهای IDE مانند Claude Code و VS Code برای اجرای خودکار payload، نشاندهنده تکامل تاکتیکهای مهاجم برای نفوذ به محیطهای توسعه است.
اثر کسبوکاری
آلودگی گسترده بستهها میتواند منجر به افشای اطلاعات حساس سازمانی، اختلال در زنجیره تأمین نرمافزار و هزینههای مالی و اعتباری برای شرکتها شود.
سازمانهایی که از بستههای آلوده استفاده میکنند، ممکن است با نقض دادهها و مسئولیتهای حقوقی مواجه شوند.
ارتباط با LegalTech
این حمله میتواند بر مقررات و استانداردهای امنیتی مانند SLSA و OpenID Connect تأثیر بگذارد و نیاز به بازبینی و تقویت مکانیزمهای احراز هویت و تأیید اعتبار در اکوسیستمهای نرمافزاری را برجسته کند.