Tillbaka till insikter

Npm-worm kopplad till keyv sprider skadlig kod i hundratals paket

En credential-stealing 'worm' som började i keyv@6.0.0 spred sig den 4 augusti 2026 till hundratals npm-paket. Svenskt SMB: kontrollera beroenden och skydda utvecklarkonton och VS Code-miljöer.

Vad har hänt?

Den 4 augusti 2026 rapporteras en npm-"worm" som stjäl autentiseringsuppgifter initialt ha uppträtt i paketet keyv@6.0.0 och därefter spridit sig vidare. Enligt rapporter spreds den utanför Keyv- och Cacheable-namespace till hundratals paket över flera organisationer.

Säkerhetsföretaget SafeDep uppges ha verifierat 353 förorenade versioner fördelade på 79 paketnamn i npm-registret. Rapporter indikerar även att den skadliga koden injicerade komponenter kopplade till en ”Claude”-kod och hooks för Visual Studio Code, vilket kan peka på både supply chain-manipulation och försök att kompromettera utvecklarmiljöer.

Varför bör svenska SMB bry sig?

Många svenska små och medelstora företag använder Node.js och npm i sina webb- och molntjänster. Leverantörskedjeattacker i paketregistret kan smyga in skadlig kod i beroenden som används i produktionssystem, CI/CD-pipelines och utvecklarmiljöer.

Om paket som ni förlitar er på har förorenats finns risk för:

  • exponering av inloggningsuppgifter och tokens,
  • bakdörrar i applikationen som möjliggör vidare kompromiss,
  • infektion av utvecklares datorer via redigeringsmiljöer (t.ex. VS Code hooks),
  • störningar i pipeline och beroendehantering.

Vad bör ni göra nu?

Nedan konkreta åtgärder för IT-ansvariga och beslutsfattare i svenska SMB:

  • Inventera och prioritera: identifiera om ni använder keyv, Cacheable eller andra npm-paket som kan ingå bland de 79 namnen. Kontrollera era lockfiler och dependency tree i kodbasen.
  • Skanna era beroenden: använd leverantörskedje- och paket-skanningstjänster för att upptäcka kända förorenade versioner.
  • Isolera och undersök: om misstänkta paket hittas, isolera berörda system, granska commit- och publiceringshistorik, samt kontrollera CI/CD-loggar.
  • Rotera och begränsa tokens: rotera API-nycklar och tokens som kan ha exponerats, och begränsa deras rättigheter till minsta möjliga.
  • Stärk utvecklarkonton: säkerställ tvåfaktorsautentisering (2FA) för npm- och molnkonton samt se över publiceringsrättigheter för paket.
  • Granska utvecklarmiljöer: kontrollera utvecklarnas maskiner och VS Code-inställningar/extensioner för oväntade hooks eller tillägg.
  • Använd signerat innehåll och policyer: där möjligt, kravställ verifierade leverantörer, signaturer och använd policyer i CI för att blockera okända paket.

Fortsatt övervakning och kommunikation

Följ leverantörernas uppdateringar och säkerhetsråd. Supply chain-incidenter kan utvecklas snabbt; håll koll på notifieringar från npm, era leverantörer och säkerhetsverktyg. Dokumentera alla åtgärder och kommunicera internt till utvecklare och drift.

Kontrollera era beroenden omgående och rotera känsliga nycklar om ni använder de berörda paketen.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal