Nakakita ang SlowMist ng malawakang pag-atake sa supply chain ng npm na nakakaapekto sa ecosystem ng Keyv

iconTechFlow
I-share
AI summary iconSummary
Ang on-chain news ay naglalabas ng malawakang pag-atake sa supply chain ng npm na naglalayon sa ecosystem ng Keyv/Cacheable, ayon sa blockchain security firm na SlowMist. Higit sa 2,000 na masasamang bersyon ng package ang nailathala, kabilang ang keyv@6.0.0, isang malawakang ginagamit na library na may 127 milyong weekly downloads. Ang pag-atake ay kumikopya sa Shai-Hulud worm, na nagpapahintulot sa pagkakawala ng credentials, pagpapakita ng environment, at lateral movement. Inanyayahan ni SlowMist ang mga koponan na tanggalin ang mga nasasakop na bersyon, i-upgrade sa mga ligtas na bersyon, at muling ibuon mula sa mga pinagkakatiwalaang pinagmulan kung nasakop. Ang insidente ay nagpapakita ng pangangailangan para sa pagiging alerto habang patuloy ang paglago ng ecosystem.

Ayon sa pagmamasid ng blockchain security company na SlowMist (@SlowMist_Team), natuklasan ng kanilang threat intelligence system na MistEye ang isang malawakang npm supply chain attack na naglalayon sa ecosystem ng Keyv/Cacheable. Ang mga attacker ay nag-post ng higit sa 2,000 na masasamang bersyon ng package, kasama ang mga pangunahing komponente tulad ng keyv@6.0.0. Bilang isang malawakang ginagamit na abstract library para sa key-value storage na sumusuporta sa iba’t ibang backend tulad ng Redis, SQLite, PostgreSQL, at MongoDB, ang Keyv ay may halos 127 milyong pag-download bawat linggo, na nagpapakita ng malaking panganib sa kanilang downstream supply chain. Ang paraan ng pag-atake ay napakakapareho sa nakaraang Shai-Hulud npm worm activity, na may mataas na antas ng automation at scalability. Ang mga potensyal na panganib ay kasama ang pagkakawala ng credentials, paglalabas ng environment variables, pagkakawala ng CI/CD keys, pagpapadala ng remote payloads, at lateral movement. Inirerekomenda ng SlowMist na agad na suriin at alisin ang mga apektadong bersyon ng package, i-upgrade sa mga napatunayang ligtas na bersyon, suriin ang dependency lock files at build logs, obserbahan ang mga suspect na outbound connections, palitan ang mga nai-expose na credentials, at muling bumuo ng mga kaugnay na environment mula sa mapagkakatiwalaang pinagmulan kung may aalala na nai入侵.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.