Keyv와 관련된 npm 웜이 수백 개의 패키지를 감염시키고 Claude Code 및 VS Code 훅을 심음
2026년 8월 4일, keyv@6.0.0에서 처음 발견된 자격 증명 도용 npm 웜이 Keyv와 Cacheable 네임스페이스를 넘어 수백 개의 패키지로 확산되었다. 악성 릴리스는 preinstall 스크립트를 사용하여 개발자 및 CI 환경에서 자격 증명을 도용하고, Claude Code와 VS Code 훅을 통해 추가 공격을 수행할 수 있다. SafeDep과 Socket은 감염된 워크스테이션 또는 러너를 자격 증명 노출로 간주하고, 악성코드 제거 절차를 제안하고 있다.