DEV Community

Cover image for ALERTA NPM comprometido, agosto 2026.
Fenix
Fenix

Posted on

ALERTA NPM comprometido, agosto 2026.

⚠️ ALERTA: ataque a librerías npm (4 de agosto)

Han comprometido la cuenta del mantenedor de keyv y toda su familia de paquetes, las mismas librerías de las que dependen miles de proyectos (hasta ESLint usa esta familia). El malware roba credenciales (GitHub, npm, AWS, .env, SSH), se replica infectando los paquetes que tú publicas y se esconde en tus repos como un commit falso de “claude”.

📦 Versiones infectadas confirmadas (instaladas desde el 4/8):
→ keyv 6.0.0
→ flat-cache 6.1.24
→ file-entry-cache 11.1.6
→ ecto 5.0.1
→ cacheable-request 13.0.20
→ cacheable 2.5.1
→ cache-manager 7.2.10
→ cacheable/memory 2.2.1, cacheable/node-cache 3.1.2, cacheable/utils 2.5.1
+400 paquetes más infectados por la propagación del gusano

✅ Importante: las versiones infectadas son las ÚLTIMAS. Si tu lockfile fija versiones anteriores y no has instalado desde el día 4, por esta vía estás fuera de peligro.

🔍 Qué revisar YA:

→ No instales a lo loco: revisa versiones antes de cada npm install
→ Busca “setup.mjs” y un “preinstall” sospechoso en package.json
→ Si encuentras algo: rota TODAS tus claves (GitHub, npm, AWS, .env)

📝 Fuente: investigación de Aikido Security (4 agosto 2026) - https://www.aikido.dev/blog/keyv-and-friends-compromised-in-npm-supply-chain-attack

🔄 Compártolo para que llegue a más programadores afectados.

💻 Sígueme para aprender sobre desarrollo e IA.

https://www.youtube.com/shorts/Ip6UafpRBLE

////////////////////////////////////////////

ya han detenido la invasion y parcheado las versiones del NPM?

Sí, la invasión masiva inmediata ha sido frenada y el registro oficial de npm ha eliminado las versiones infectadas. Sin embargo, la resolución de este ataque es compleja debido a la naturaleza del malware.

La situación actual se resume en los siguientes puntos clave:

  1. Eliminación y despublicación en el Registro npm.

El equipo de seguridad de npm y las empresas de ciberseguridad actuaron de urgencia. Las versiones infectadas específicas de la familia keyv (como keyv@6.0.0, flat-cache@6.1.24 o cache-manager@7.2.10) fueron eliminadas (unpublish) del registro oficial. Si hoy intentas instalar una de esas versiones exactas, el servidor de npm te devolverá un error.

  1. El peligro del "Gusano" auto-replicante.

Aunque se frenó el foco principal de keyv, el ataque utilizó un malware de la familia Shai-Hulud (llamado ChainDrop) que funciona como un gusano autónomo. Esto significa que antes de ser bloqueado, robó credenciales de cientos de desarrolladores y publicó de forma automática parches maliciosos en más de 400 paquetes ajenos. El equipo de seguridad sigue limpiando de forma constante esos paquetes secundarios a medida que aparecen en las bases de datos de vulnerabilidades.

  1. El código malicioso sigue en los repositorios de GitHub.

A pesar de que npm borró los paquetes distribuidos, las carpetas maliciosas (.claude/ y .vscode/) se quedaron guardadas en los repositorios de código (en la rama main) de los proyectos de los mantenedores afectados. Los desarrolladores dueños de esos repositorios están teniendo que limpiar el historial de Git a mano para borrar los commits falsos inyectados.

¿Cuál es la solución oficial para los proyectos?

Los mantenedores de las librerías originales han tomado el control de sus cuentas y la recomendación oficial del ecosistema para protegerse es:

Hacer un "Downgrade" seguro: Forzar el uso de versiones estables anteriores (por ejemplo, regresar a keyv@5.6.0, que está completamente libre de código malicioso).

Nueva política en npm v12: Coincidiendo con esta época, las nuevas versiones del cliente de npm bloquean los scripts de ciclo de vida (preinstall / postinstall) por defecto, anulando por completo la vía de entrada que usó este virus.

En tu caso particular, como tu comando npm ls dio totalmente vacío y limpio, tus proyectos actuales están a salvo y no necesitas aplicar parches de emergencia.

Top comments (1)

Collapse
 
magopredator profile image
Fenix

...