Un ataque de la cadena de suministro dirigido a la base de datos de clave-valor keyv y paquetes npm relacionados ocurrió el 4 de agosto, cuando la cuenta de GitHub del mantenedor fue comprometida. El ataque involucró versiones maliciosas de más de 440 paquetes npm, que se distribuyeron a través del ecosistema de paquetes. Estos paquetes contenían malware oculto que se ejecutaba automáticamente durante la instalación, descargando el tiempo de ejecución de JavaScript Bun y ejecutando código malicioso adicional. El malware recopilaba datos confidenciales como tokens de GitHub, credenciales de npm, claves de servicio en la nube y otra información de acceso, encriptándolos y cargándolos a repositorios de GitHub accesibles públicamente controlados por atacantes. El ataque es parte de una serie de ataques de cadena de suministro Shai-Hulud, incluidos incidentes anteriores que involucraron a SAP, TanStack y Red Hat.
Lectura del sesgo (Centro): El artículo se centra en un incidente técnico de ciberseguridad que involucra vulnerabilidades de la cadena de suministro de software. proporciona descripciones detalladas del mecanismo de ataque, paquetes afectados y el contexto más amplio de ataques similares.





