מקור: The Hacker News

חוקרי אבטחה חשפו תולעת זדונית שהופצה דרך חבילת ה-npm הפופולרית Keyv בגרסה 6.0.0, והתפשטה במהירות למאות חבילות תוכנה נוספות תחת שמות וארגונים שונים. התולעת מזריקה קוד זדוני המיועד לביצוע גניבת פרטי הזדהות של משתמשים על ידי ניצול כלי פיתוח נפוצים כמו Claude Code וסביבת העבודה VS Code. על פי הערכות של חברות אבטחה שונות, היקף הזיהום עשוי להגיע למאות גרסאות פגומות בתוך מאגר ה-npm המרכזי. מומחים ממליצים למפתחים לבדוק את התלויות בפרויקטים שלהם באופן מיידי כדי לוודא שאינם משתמשים בגרסאות הנגועות שזוהו כחלק מקמפיין הפצה רחב היקף זה.
