Ipinapahayag ng SlowMist ang malawakang pag-atake sa supply chain ng npm sa ecosystem ng Keyv/Cacheable

iconKuCoinFlash
I-share
AI summary iconSummary
Ang on-chain news mula sa SlowMist ay naglalabas ng malawakang npm supply chain attack na tumutok sa ecosystem ng Keyv/Cacheable. Higit sa 2,000 na masasamang bersyon ng package, kabilang ang keyv@6.0.0, ay nai-publish. Ang Keyv, na may 127 milyong mga download bawat linggo, ay maaaring mag-trigger ng malalaking panganib sa downstream. Ang mga paraan ng pag-atake ay katulad ng Shai-Hulud npm worm, na nagpapakita ng mataas na automation. Ang mga panganib ay kasama ang pagkakawala ng credentials, pagkakaleak ng CI/CD keys, at lateral movement. Dapat alisin ng mga security team ang mga naapektuhandong bersyon, suriin ang mga lock file, at muli pang ibuod ang mga nasiraan na environment mula sa mga pinagkakatiwalaang pinagmulan. Ang paglago ng ecosystem ay nakadepende sa mabilis na tugon at ligtas na mga update.

BlockBeats na mensahe, noong Agosto 5, ang SlowMist ay nag-post na nasuri nila ang isang malawakang pag-atake sa npm supply chain na nakakaapekto sa ekosistema ng Keyv/Cacheable. Ang mga attacker ay naglabas ng higit sa 2,000 na masasamang bersyon ng package sa kaugnay na ekosistema, kabilang ang keyv@6.0.0.


Ang Keyv ay isang pangkalahatang pagkakabukod para sa key-value storage na sumusuporta sa mga backend tulad ng Redis, SQLite, PostgreSQL, at MongoDB, na may halos 127 milyong pag-download bawat linggo, kaya ito ay maaaring magdulot ng malawakang panganib sa supply chain ng mga downstream.


Ang paraan ng pag-atake ay napakakapareho sa nakaraang aktibidad ng npm worm na Shai-Hulud, na nagpapakita ng malakas na automation at kakayahang magkalat. Ang mga posibleng gawain ay kinabibilangan ng pagkukunan ng mga kredensyal, paglalabas ng mga environment variable, paglalabas ng mga CI/CD key, pagpapadala ng payload sa layo, at pagkalat sa pamamagitan ng mga naiinfektadong development environment.


Makasuwat ng agad ng security team upang matukoy at alisin ang mga nasasakop na bersyon, i-upgrade sa mga napatunayang ligtas na bersyon, i-check ang mga dependency lock file at build logs, i-monitor ang anomalous outbound connections, at i-rotate ang mga credential na maaaring nailabas; kung may alinman sa pag-aalala na ang environment ay na入侵, muling gawin ito mula sa matitibay na pinagmulan.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.