
Worm masivo en npm de Keyv infecta 868 paquetes, planta hooks en Claude/VS Code
El 4 de agosto, SafeDep detectó un worm de robo de credenciales en keyv@6.0.0 que se propagó a 868 versiones de paquetes en npm (79+ nombres confirmados por SafeDep, 353 por Aikido). El malware inyecta hooks en Claude Code y VS Code, dando acceso a sesiones y tokens de desarrolladores. Impacto directo: cualquiera usando keyv, cacheable, o dependencias transitivitas entre 4-5 de agosto está expuesto a credential theft. Acción inmediata: auditar lockfiles (buscar versiones maliciosas de keyv en ese rango de fechas), regenerar tokens npm/GitHub, revisar historial de extensiones de VS Code instaladas. Este es el ataque supply chain más explosivo del año en envergadura de blast radius.
