// ITHOME — LINUX & OPEN SOURCE
IT之家 8 月 5 日消息,安全公司 StepSecurity 披露,热门 JavaScript 套件 keyv 的维护者 Jared Wray 的 GitHub 账号遭到入侵,黑客获得了其管理项目的代码修改和发布权限,并随机向旗下 11 个 npm 包中植入窃取凭证的恶意蠕虫程序。相应恶意蠕虫随后通过受污染的软件包进一步窃取其他开发者的发布凭证,在不到 4 小时内扩散至其他 433 个软件包,使受污染软件包总数达到 444 个,涉及 2,212 个恶意版本以及超过 14 个组织。
IT之家注意到,Wray 管理的 11 个受感染软件包分布于 keyv、cacheable 和 ecto 三...