RecodeX 重构消息,攻击者夺取了npm库 keyv 维护者的GitHub账号,随即发布携带凭据窃取蠕虫的恶意版本。安全公司Aikido统计,截至8月4日已有至少868个软件包、1381个版本被投毒,月安装量合计超20亿;JFrog另追踪到超过400个包、1700个恶意版本。恶意包带有合法来源证明(provenance),因发布过程经由维护者自己的GitHub Actions工作流生成。蠕虫会窃取npm发布令牌、云访问密钥及CI密钥,并向VS Code和.claude目录写入持久化载荷。npm v12已默认禁用安装脚本,但旧版本仍暴露在风险中。