Bezpečnostní výzkumníci varují před rozsáhlým supply-chain útokem na ekosystém npm balíčků kolem knihovny Keyv, kterou týdně stahují miliony vývojářů. Útočníci kompromitovali GitHub účet maintainera a do balíčků včetně cacheable, flat-cache a file-entry-cache vložili malware kradoucí přihlašovací údaje. Nakažené verze se dostaly na npm s platnou provenancí podepsanou GitHub Actions, což jejich šíření usnadnilo. Zasaženy jsou desítky balíčků s celkovými stovkami milionů stažení měsíčně, včetně cacheable-request a cache-manager. Týmy z Wiz i Aikido označily útok za stále aktivní a doporučily uživatelům zkontrolovat verze závislostí a co nejdřív aktualizovat na opravené vydání. Jde o další z řady incidentů, které ukazují, jak zranitelný je open-source ekosystém vůči kompromitaci účtů údržbářů populárních knihoven.