Paquete Keyv npm con 127 millones de descargas semanales comprometido en el ataque Shai-Hulud
Resumen Informativo
De acuerdo a la publicación titulada Paquete Keyv npm con 127 millones de descargas semanales comprometido en el ataque Shai-Hulud, difundida en fecha 04/08/2026 11:56, por el medio Cybersecuritynews (Autor: Guru Baran):
Los atacantes comprometieron la cuenta de GitHub del mantenedor de keyv, una popular biblioteca de almacenamiento clave-valor que registra unos 127 millones de descargas semanales en npm, y aprovecharon ese acceso para introducir malware de robo de credenciales en todo el portafolio de paquetes del mantenedor.
El incidente, ocurrido el 4 de agosto de 2026, constituye uno de los mayores ataques a la cadena de suministro de npm hasta la fecha: el código malicioso se propagó como un gusano y alcanzó cientos de paquetes sin relación directa con el original en cuestión de horas.
Un mantenedor, muchos paquetes críticos
El responsable de keyv mantiene también varias otras utilidades de caché de amplio uso, entre ellas cacheable (29 millones de descargas mensuales), flat-cache (565 millones), file-entry-cache (557 millones), cache-manager, cacheable-request y los paquetes con ámbito @cacheable.
Cómo funciona el malware
Cada paquete afectado recibió dos archivos nuevos, setup.mjs y Math_Symbol.js, junto con un hook de preinstall añadido de forma silenciosa al package.json, que ejecuta automáticamente setup.mjs durante la instalación con npm.
[Imagen: dropper ofuscado. Fuente: Aikido.]
Ese diseño autopropagante es lo que permitió al malware —atribuido a la campaña Shai-Hulud— saltar más allá de los paquetes del mantenedor original e infectar código de organizaciones importantes, incluidas versiones vinculadas a Deliveroo, Qlik y Picsart, entre otras.
Alcance confirmado
Según una actualización publicada por Aikido a las 13:20 CEST del 4 de agosto, se había confirmado el compromiso de al menos 868 paquetes que abarcan 1.381 versiones, y la cifra seguía creciendo mientras los investigadores rastreaban la propagación en el registro.
Qué deben hacer los equipos afectados
Quienes dependan de keyv, cacheable, flat-cache, file-entry-cache o cualquier paquete de caché relacionado deben actuar de inmediato:
- Auditar los archivos de bloqueo (lockfiles) en busca de las versiones afectadas.
- Rotar tokens de npm, credenciales de GitHub CLI, claves de AWS y tokens de Vault en cualquier máquina que haya ejecutado una instalación durante la ventana de exposición.
- Evitar nuevas instalaciones en los árboles de dependencias afectados hasta que se confirmen versiones parcheadas.
| Fuente: | Cybersecuritynews |
| Título original: | Paquete Keyv npm con 127 millones de descargas semanales comprometido en el ataque Shai-Hulud |
| Publicado: | 04/08/2026 11:56 |
| Enlace: | https://cybersecuritynews.com/keyv-npm-package-compromised |
| Consultado: | 04/08/2026 |