Der GitHub-Account des Maintainers der Key‑Value‑Datenbank keyv wurde am 4. August im Rahmen einer Shai-Hulud-Lieferkettenattacke kompromittiert. Ein Großteil der betroffenen Pakete ist mittlerweile zwar entfernt, der Angriff birgt aber ein enormes Schadenspotenzial. Er erstreckt sich auf die komplette Paketfamilie von keyv, die es monatlich zusammen auf mehr als 2 Milliarden Downloads bringt.

Zu den betroffenen npm-Paketen gehören neben keyv 6.0.0, das pro Monat im Schnitt etwa 600 Millionen Downloads verzeichnet, auch folgende weitere Pakete des keyv-Maintainers: flat-cache 6.1.24, file-entry-cache 11.1.6, cacheable-request 13.0.20, cacheable 2.5.1, @cacheable/memory 2.2.1, cache-manager 7.2.10, @cacheable/node-cache 3.1.2 und @cacheable/utils 2.5.1.

Über diese Kernpakete verbreitete sich der Wurm aktiv weiter auf Pakete anderer Maintainer und Organisationen, etwa @deliveroo/reevent, @or-sdk/invitations, @picsart/ai-sdk, @qlik/embed-runtime und picasso.js.

Am 5. August identifizierten die IT-Forscher von Aikido Security 1381 bösartige Versionen von 444 npm-Paketen. Socket zählt in seinem Live-Tracker inzwischen mehr als 2400 infizierte Paketartefakte. Die kompromittierten Pakete enthalten eine Mini-Shai-Hulud-Variante, der StepSecurity den Namen ChainDrop gegeben hat.