SlowMist informa sobre un ataque a gran escala de la cadena de suministro npm en el ecosistema Keyv/Cacheable

iconKuCoinFlash
Compartir
AI summary iconResumen
Las noticias on-chain de SlowMist revelan un ataque a gran escala a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable. Se han publicado más de 2,000 versiones maliciosas de paquetes, incluyendo keyv@6.0.0. Keyv, con 127 millones de descargas semanales, podría desencadenar riesgos importantes en la cadena de dependencias. Los métodos de ataque son similares al gusano npm Shai-Hulud, mostrando alta automatización. Los riesgos incluyen robo de credenciales, filtración de claves de CI/CD y movimiento lateral. Los equipos de seguridad deben eliminar las versiones afectadas, inspeccionar los archivos lock y reconstruir los entornos comprometidos desde fuentes confiables. El crecimiento del ecosistema depende de una respuesta rápida y actualizaciones seguras.

Mensaje de BlockBeats, 5 de agosto: SlowMist publicó un artículo indicando que se ha detectado un ataque masivo a la cadena de suministro de npm que afecta al ecosistema Keyv/Cacheable. Los atacantes han publicado más de 2000 versiones de paquetes maliciosos dentro del ecosistema relacionado, incluyendo keyv@6.0.0.


Keyv es una capa de abstracción de almacenamiento clave-valor ampliamente utilizada que admite backends como Redis, SQLite, PostgreSQL y MongoDB, con aproximadamente 127 millones de descargas semanales, lo que podría generar un riesgo significativo en la cadena de suministro aguas abajo.


Esta técnica de ataque es altamente similar a las actividades previas del gusano Shai-Hulud npm, lo que indica una fuerte capacidad de automatización y propagación. Los comportamientos potenciales incluyen el robo de credenciales, la exfiltración de variables de entorno, la divulgación de claves CI/CD, la descarga remota de cargas útiles y la propagación lateral a través de entornos de desarrollo infectados.


Sugerimos que el equipo de seguridad identifique y elimine inmediatamente las versiones afectadas, actualice a una versión segura verificada, revise los archivos de bloqueo de dependencias y los registros de compilación, monitoree conexiones externas anómalas y cambie las credenciales que podrían haberse expuesto; si se sospecha que el entorno ha sido comprometido, debe reconstruirse desde una fuente confiable.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.