BlockBeats na mensahe, noong Agosto 5, ang SlowMist ay nag-post na nasuri nila ang isang malawakang pag-atake sa npm supply chain na nakakaapekto sa ekosistema ng Keyv/Cacheable. Ang mga attacker ay naglabas ng higit sa 2,000 na masasamang bersyon ng package sa kaugnay na ekosistema, kabilang ang keyv@6.0.0.
Ang Keyv ay isang pangkalahatang pagkakabukod para sa key-value storage na sumusuporta sa mga backend tulad ng Redis, SQLite, PostgreSQL, at MongoDB, na may halos 127 milyong pag-download bawat linggo, kaya ito ay maaaring magdulot ng malawakang panganib sa supply chain ng mga downstream.
Ang paraan ng pag-atake ay napakakapareho sa nakaraang aktibidad ng npm worm na Shai-Hulud, na nagpapakita ng malakas na automation at kakayahang magkalat. Ang mga posibleng gawain ay kinabibilangan ng pagkukunan ng mga kredensyal, paglalabas ng mga environment variable, paglalabas ng mga CI/CD key, pagpapadala ng payload sa layo, at pagkalat sa pamamagitan ng mga naiinfektadong development environment.
Makasuwat ng agad ng security team upang matukoy at alisin ang mga nasasakop na bersyon, i-upgrade sa mga napatunayang ligtas na bersyon, i-check ang mga dependency lock file at build logs, i-monitor ang anomalous outbound connections, at i-rotate ang mga credential na maaaring nailabas; kung may alinman sa pag-aalala na ang environment ay na入侵, muling gawin ito mula sa matitibay na pinagmulan.
