一款最初现身于keyv@6.0.0的窃取凭证型npm蠕虫,于2026年8月4日突破Keyv与Cacheable命名空间,蔓延至多个组织旗下的数百个软件包。安全公司SafeDep在npm注册表中核实了79个软件包名称下的353个被投毒版本。其监控数据显示,该蠕虫的实际波及范围更广,共涉及353个软件包名称及442个版本;而Aikido随后报告称,受影响的软件包数量至少已达868个。