ChainCatcher na mensahe, ayon sa pagmamasid ng SlowMist, natuklasan ng MistEye ang isang malawakang pag-atake sa npm supply chain na nakakaapekto sa ekosistema ng Keyv/Cacheable. Ang mga attacker ay naglabas ng higit sa 2,000 na masamang bersyon ng package, kabilang ang keyv@6.0. Ang Keyv ay isang malawakang ginagamit na abstract library para sa key-value storage na sumusuporta sa mga backend tulad ng Redis, SQLite, PostgreSQL, at MongoDB, na may halos 127 milyong download bawat linggo, na nagdudulot ng malaking eksposur sa downstream supply chain. Ang paraan ng pag-atake ay sobrang katulad sa nakaraang Shai-Hulud npm worm activity, na nagpapakita ng mataas na automation at scalability sa supply chain attack. Ang posibleng aktibidad ng pag-atake ay kasama ang pagkukuha ng credentials, paglalabas ng environment variables, paglalabas ng CI/CD keys, pagpapadala ng remote payload, at lateral movement sa pamamagitan ng nasiraang development environment. Dapat agad na matukoy at tanggalin ng security team ang mga nakaapektong bersyon ng package, i-upgrade sa napatunayang ligtas na bersyon, suriin ang dependency lock files at build logs, obserbahan ang mga suspicious outbound connections, palitan ang mga naiwanang credentials, at muling buuin ang environment kung matiyak na nakaapekto.
Bumagsak ang Keyv Ecosystem dahil sa malawakang npm supply chain attack na may higit sa 2,000 na masasamang package
ChaincatcherI-share
Isang bagong on-chain news alert ay naglalabas ng malawakang npm supply chain attack na nagtutungkol sa ecosystem ng Keyv/Cacheable, na may higit sa 2,000 na masasamang package na nailathala. Ang Keyv, isang key-value storage library na may 127 milyong weekly downloads, ay ngayon sa panganib. Ang attack ay katulad ng Shai-Hulud worm, na nagpapahintulot sa pagkakawala ng credentials, pagpapalabas ng CI/CD keys, at lateral movement. Hinihikayat ang mga security team na suriin ang mga dependency, tanggalin ang mga nasirang bersyon, at muli ay bumuo ng mga nasirang environment. Ang insidente ay nagpapakita ng pangangailangan para sa mas malakas na paglago ng ecosystem at seguridad sa supply chain.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.
