BlockBeats সংবাদ, ৮ ই আগস্ট, স্লোমিস্ট (SlowMist) একটি বৃহৎ npm সাপ্লাই চেইন আক্রমণের সনাক্তকরণের কথা জানায়, যা Keyv/Cacheable ইকোসিস্টেমকে প্রভাবিত করেছে। আক্রমণকারীরা সংশ্লিষ্ট ইকোসিস্টেমে ২০০০-এরও বেশি ম্যালওয়্যার প্যাকেজ ভার্সন প্রকাশ করেছে, যার মধ্যে keyv@6.0.0 অন্তর্ভুক্ত।
Keyv হল একটি জনপ্রিয় কী-মান সঞ্চয় অ্যাবস্ট্রাকশন লেয়ার, যা Redis, SQLite, PostgreSQL, MongoDB ইত্যাদি ব্যাকএন্ডকে সমর্থন করে এবং প্রতি সপ্তাহে প্রায় 127 মিলিয়ন ডাউনলোড হয়, যার ফলে ডাউনস্ট্রিম সাপ্লাই চেইনের জন্য বড় পরিসরের ঝুঁকি তৈরি হতে পারে।
এই আক্রমণের পদ্ধতি আগের Shai-Hulud npm ওয়ার্ম কার্যকলাপের সাথে অত্যন্ত মিলে যায়, যা আক্রমণটির উচ্চ স্বয়ংক্রিয় এবং বিস্তারের ক্ষমতা প্রদর্শন করে। সম্ভাব্য আচরণগুলির মধ্যে রয়েছে যাচাইকরণ তথ্য চুরি, পরিবেশ চলক বহির্গতকরণ, CI/CD কী প্রকাশ, দূরবর্তী লোড ডেলিভারি, এবং আক্রান্ত ডেভেলপমেন্ট পরিবেশের মাধ্যমে পার্শ্ববর্তী প্রসারণ।
সুরক্ষা দলকে তাত্ক্ষণিকভাবে প্রভাবিত সংস্করণ চিহ্নিত এবং সরিয়ে ফেলতে হবে, যাচাইকৃত সুরক্ষিত সংস্করণে আপগ্রেড করতে হবে, নির্ভরশীলতা লক ফাইল এবং বিল্ড লগ পরীক্ষা করতে হবে, অস্বাভাবিক বাইরের সংযোগ মনিটর করতে হবে এবং সম্ভাব্য প্রকাশিত যাচাইকরণ তথ্য পরিবর্তন করতে হবে; যদি পরিবেশটি আক্রান্ত হয়েছে বলে সন্দেহ করা হয়, তবে বিশ্বস্ত উৎস থেকে পুনরায় বিল্ড করা উচিত।
