🚨 2 000 COLIS EMPOISONNÉS INONDENT $KEYV — 127 M TÉLÉCHARGEMENTS DANS LE PÉRIMÈTRE DE L’EXPLOSION ! 💥
Avec 127 M de téléchargements par semaine, ce n’est pas un bug — c’est une brèche exploitée, à très large rayon d’action. 🦈 L’attaquant a inondé l’écosystème Keyv/Cacheable avec 2 000+ versions malveillantes, dont keyv@6.0.0, en imitant l’automatisation du ver Shai-Hulud. 🔍
Voilà comment les projets se font éventrer de l’intérieur : vol d’identifiants, fuites de clés CI/CD, charges utiles à distance, mouvements latéraux via des environnements de développement. Chaque application en aval qui touche cette bibliothèque est exposée. 📊
Si vous détenez des clés ou si vous exécutez des pipelines de build en Node.js, considérez vos dépendances comme compromises jusqu’à audit. Faites pivoter les identifiants et inspectez les fichiers de verrouillage dès maintenant. ⚠️ 💬 Le tree de dépendances de votre projet est-il propre, ou êtes-vous à un paquet près du cauchemar ? 👇
⚠️ Ceci n’est pas un conseil financier. Gérez toujours votre risque. 🛡️
🏷️
#KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️