ChainCatcher rapporte, selon la surveillance de SlowMist, que MistEye a détecté une vaste attaque de chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable. Les attaquants ont publié plus de 2 000 versions malveillantes de paquets, notamment keyv@6.0. Keyv est une bibliothèque d'abstraction de stockage clé-valeur largement utilisée, prenant en charge des backends tels que Redis, SQLite, PostgreSQL et MongoDB, avec environ 127 millions de téléchargements hebdomadaires, entraînant une exposition significative de la chaîne d'approvisionnement en aval. La méthode d'attaque est fortement similaire à celle observée précédemment dans l'activité du ver Shai-Hulud sur npm, indiquant une attaque de chaîne d'approvisionnement hautement automatisée et évolutive. Les comportements d'attaque potentiels incluent le vol d'identifiants, la fuite de variables d'environnement, la compromission de clés CI/CD, le déploiement de charges à distance et la propagation latérale via des environnements de développement compromis. Les équipes de sécurité doivent immédiatement identifier et supprimer les versions de paquets affectées, mettre à jour vers des versions sécurisées validées, examiner les fichiers de verrouillage des dépendances et les journaux de construction, surveiller les connexions externes suspectes, renouveler les identifiants compromis et reconstruire les environnements après confirmation de la compromission.
L'écosystème Keyv touché par une attaque à grande échelle de la chaîne d'approvisionnement npm avec plus de 2 000 paquets malveillants
ChaincatcherPartager
Une nouvelle alerte sur la chaîne révèle une attaque à grande échelle de la chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable, avec plus de 2 000 packages malveillants publiés. Keyv, une bibliothèque de stockage clé-valeur avec 127 millions de téléchargements hebdomadaires, est désormais en danger. L'attaque imite le ver Shai-Hulud, permettant le vol d'identifiants, l'exposition des clés CI/CD et la propagation latérale. Les équipes de sécurité sont invitées à auditer les dépendances, à supprimer les versions affectées et à reconstruire les environnements compromis. Cet incident souligne la nécessité d'une croissance plus robuste de l'écosystème et d'une sécurité renforcée de la chaîne d'approvisionnement.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.
