رسالة من ChainCatcher، وفقًا لمراقبة SlowMist، كشف MistEye عن هجوم واسع النطاق على سلسلة توريد npm يستهدف نظام Keyv/Cacheable. قام المهاجمون بنشر أكثر من 2000 إصدار ضار، بما في ذلك keyv@6.0. Keyv هو مكتبة تجريدية لتخزين المفاتيح والقيم تُستخدم على نطاق واسع، وتدعم خلفيات مثل Redis وSQLite وPostgreSQL وMongoDB، بحوالي 127 مليون عملية تنزيل أسبوعيًا، مما أدى إلى تعرض واضح لسلسلة التوريد السفلية. تشبه أساليب الهجوم بشكل كبير نشاط دودة Shai-Hulud السابقة على npm، مما يشير إلى هجوم آلي وقابل للتوسع على سلسلة التوريد. تشمل السلوكيات الهجومية المحتملة سرقة بيانات الاعتماد، تسريب متغيرات البيئة، تسريب مفاتيح CI/CD، توصيل حمولات عن بُعد، والانتشار الأفقي عبر بيئات التطوير المخترقة. يجب على فرق الأمن تحديد وإزالة الإصدارات المتأثرة فورًا، وترقية النظام إلى إصدارات آمنة موثوقة، ومراجعة ملفات قفل التبعيات وسجلات البناء، ومراقبة الاتصالات المشبوهة الخارجة، واستبدال بيانات الاعتماد المسرقة، وإعادة بناء البيئة بعد التأكد من التأثر.
تعرض نظام Keyv لهجوم واسع النطاق على سلسلة التوريد npm يشمل أكثر من 2,000 حزمة ضارة
Chaincatcherمشاركة
كشف تنبيه جديد للأخبار على السلسلة عن هجوم واسع النطاق على سلسلة التوريد npm يستهدف نظام Keyv/Cacheable، مع نشر أكثر من 2000 حزمة ضارة. أصبح Keyv، وهو مكتبة تخزين مفتاح-قيمة تتمتع بـ 127 مليون تنزيل أسبوعيًا، معرضًا للخطر. يشبه هذا الهجوم دودة Shai-Hulud، مما يمكّن من سرقة بيانات الاعتماد، وكشف مفاتيح CI/CD، والحركة الجانبية. ويُحث فرق الأمن على مراجعة التبعيات، وإزالة الإصدارات المتأثرة، وإعادة بناء البيئات المخترقة. ويشير هذا الحادث إلى الحاجة إلى تعزيز نمو النظام البيئي وأمن سلسلة التوريد.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.
