
Il worm npm Shai-Hulud torna: oltre 440 pacchetti infetti tra keyv, cacheable e flat-cache
Se usi Node.js e hai anche solo indirettamente keyv o cacheable tra le dipendenze, la cosa da sapere subito è questa: il 4 agosto 2026 il worm Shai-Hulud ha preso il controllo dell’account del maintainer di quei due pacchetti e ha pubblicato versioni malevole che nel giro di un’ora si sono propagate a oltre 440 pacchetti npm collegati. Chi ha installato una di quelle versioni, specialmente su una macchina CI/CD o su un server self-hosted, deve trattare quell’host come compromesso, non basta disinstallare il pacchetto. Sotto trovo la cronologia, come funziona a livello concettuale (senza dettagli che aiutino a replicarlo) e la lista di cose concrete da fare, valida anche se non ti risulta di essere stato colpito ma gestisci progetti Node. ...