Medium

Keyv-Linked npm Worm Poisons Hundreds of Packages, Plants Claude Code and VS Code Hooks

Was ist passiert?

Ein Credential-Stealing-Wurm in der npm-Abhängigkeit Keyv hat sich am 4. August 2026 massiv in der JavaScript-Paketlandschaft ausgebreitet. Das Schadprogramm verbreitete sich von der ursprünglichen keyv@6.0.0 über Hunderte von Paketen hinweg und installierte böswillige Hooks für Claude Code und VS Code. Sicherheitsforscher verifizierten mindestens 353 verseuchte Paketversionen über 79 verschiedene Paketnamen, während erweiterte Analysen von bis zu 868 betroffenen Paketen ausgingen.

Hintergrund & Bedeutung

npm-Würmer stellen eine kritische Bedrohung dar, da Entwickler-Dependencies häufig mit erhöhten Berechtigungen ausgeführt werden. Die Platzierung von Hooks in populären Entwicklungsumgebungen wie VS Code und Claude Code ermöglicht Angreifern den Zugriff auf Anmeldedaten und Tokens direkt vom Entwickler-System. Dies gefährdet nicht nur einzelne Projekte, sondern die gesamte Supply Chain, da kompromittierte Entwickler wiederum ihre Produktionssysteme gefährden können.

Empfehlungen für IT-Teams

Sofortmassnahmen: Überprüfen Sie alle npm-Abhängigkeiten auf verseuchte Versionen und führen Sie ein Downgrade durch. Deaktivieren Sie automatische npm-Updates temporär. Auditen Sie alle Entwickler-Maschinen auf verdächtige VS Code und Claude Code Konfigurationen.

Längerfristig: Implementieren Sie Dependency-Scanning-Tools wie Snyk oder OWASP Dependency-Check. Nutzen Sie npm-Registries mit Approval-Prozessen für kritische Abhängigkeiten. Etablieren Sie Zero-Trust-Prinzipien für Entwicklertools und Netzwerk-Segmentierung für Build-Systeme.

Fazit

Der Keyv-Wurm demonstriert die Kritikalität von Lieferketten-Sicherheit im Open-Source-Ökosystem. Proaktives Monitoring und strikte Dependency-Management sind essentiell zur Abwehr solcher Angriffe.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/keyv-linked-npm-worm-poisons-hundreds-of-packages-plants-claude-code-and-vs-code-hooks/ #ZeroTrust #IAM #Phishing #MFA #IdentitySecurity #Cybersecurity #CyberAttack #Password #SSO #Authentication #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 05.08.2026
Alle CVEs ansehen