ChainCatcher informa que, según el monitoreo de SlowMist, MistEye detectó un ataque masivo a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable. Los atacantes publicaron más de 2.000 versiones maliciosas de paquetes, incluyendo keyv@6.0. Keyv es una biblioteca de abstracción de almacenamiento clave-valor ampliamente utilizada que admite backends como Redis, SQLite, PostgreSQL y MongoDB, con aproximadamente 127 millones de descargas semanales, lo que genera una exposición significativa en la cadena de suministro aguas abajo. La técnica de ataque es altamente similar a la anterior actividad del gusano Shai-Hulud en npm, lo que indica un ataque a la cadena de suministro altamente automatizado y escalable. Las posibles acciones maliciosas incluyen robo de credenciales, exposición de variables de entorno, filtración de claves de CI/CD, entrega remota de cargas útiles y propagación lateral a través de entornos de desarrollo comprometidos. Los equipos de seguridad deben identificar y eliminar inmediatamente las versiones afectadas de los paquetes, actualizar a versiones seguras verificadas, revisar los archivos de bloqueo de dependencias y los registros de compilación, monitorear conexiones externas sospechosas, rotar las credenciales comprometidas y reconstruir los entornos tras confirmar la afectación.
El ecosistema Keyv afectado por un ataque a gran escala a la cadena de suministro de npm con más de 2,000 paquetes maliciosos
ChaincatcherCompartir
Una nueva alerta de noticias en la cadena de bloques revela un ataque a gran escala a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable, con más de 2.000 paquetes maliciosos publicados. Keyv, una biblioteca de almacenamiento clave-valor con 127 millones de descargas semanales, ahora está en riesgo. El ataque replica el gusano Shai-Hulud, permitiendo el robo de credenciales, la exposición de claves de CI/CD y el movimiento lateral. Se insta a los equipos de seguridad a auditar las dependencias, eliminar las versiones afectadas y reconstruir los entornos comprometidos. El incidente resalta la necesidad de un crecimiento más sólido del ecosistema y una mayor seguridad en la cadena de suministro.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.
