Mini Shai-Hulud : l'attaque sur keyv et cacheable touche des paquets à plus de 2 milliards de téléchargements mensuels

2026-08-04 · Éditeur : npm · Domaine : Cloud & DevOps

Le 4 août 2026, après le détournement du compte GitHub de son mainteneur, une dizaine de paquets npm de la famille keyv et cacheable sont piégés par un ver voleur d'identifiants, qui se propage à des centaines d'autres paquets.

Ce qui change

  • Le compte GitHub du mainteneur de keyv est détourné le 4 août 2026.
  • Onze paquets sont directement touchés, dont keyv, flat-cache et file-entry-cache, à plus de 570 millions de téléchargements mensuels chacun.
  • Le ver vole jetons, clés cloud, secrets Kubernetes et Vault, puis se propage à des centaines de paquets.
  • npm 12 bloque par défaut les scripts d'installation non approuvés.

### Ce qui change Le 4 août 2026, un attaquant prend le contrôle du compte GitHub du mainteneur de keyv et de cacheable, pousse du code malveillant directement sur la branche principale puis publie de nouvelles versions de paquets de la famille. Chainguard y voit la troisième vague connue, en 2026, de la lignée d'outils Shai-Hulud, après celles de PyTorch Lightning (avril) et de l'écosystème @antv (mai) ; la campagne est surnommée « Mini Shai-Hulud ». ### Caractéristiques - Aikido recense 11 paquets directement touchés, dont keyv (604 millions de téléchargements mensuels), flat-cache (580 millions) et file-entry-cache (571 millions). - Le ver se propage ensuite à plusieurs centaines de paquets, pour plus de 2 milliards de téléchargements mensuels cumulés (Aikido et Chainguard). - Il télécharge l'environnement Bun, puis vole jetons npm et GitHub, clés AWS, secrets Kubernetes, jetons Vault et clés SSH ; les données chiffrées partent vers des dépôts GitHub de l'attaquant. - Le vecteur d'accès initial reste inconnu selon Chainguard. - Mesures : revenir à des versions saines, utiliser npm install --ignore-scripts ; npm 12 et suivants bloquent par défaut les scripts de cycle de vie non approuvés. ### Pourquoi c'est important Un an après Shai-Hulud, la technique reste efficace, y compris sur des bibliothèques d'infrastructure très répandues, présentes dans presque tous les projets Node.js. L'attaque montre aussi la valeur des protections de plateforme apparues depuis : l'absence de scripts d'installation par défaut et le délai de carence réduisent la fenêtre d'exposition. Les équipes qui n'ont pas migré vers npm 12 ou activé ces garde-fous restent exposées. ### À retenir Le ver revient sur une dépendance centrale : les garde-fous npm 12 et le délai de carence deviennent la défense par défaut.

Liens

Tags : Sécurité, CI/CD, Open Source, DevOps