SlowMist détecte une attaque à grande échelle de la chaîne d'approvisionnement npm affectant l'écosystème Keyv

iconTechFlow
Partager
AI summary iconRésumé
Les informations sur la blockchain révèlent une attaque à grande échelle de la chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable, signalée par la société de sécurité blockchain SlowMist. Plus de 2 000 versions malveillantes de paquets ont été publiées, notamment keyv@6.0.0, une bibliothèque largement utilisée avec 127 millions de téléchargements hebdomadaires. L'attaque reprend le mécanisme du ver Shai-Hulud, permettant le vol d'identifiants, l'exposition de l'environnement et la propagation latérale. SlowMist a exhorté les équipes à supprimer les versions affectées, à mettre à jour vers des versions sécurisées et à reconstruire à partir de sources fiables en cas de compromission. Cet incident souligne la nécessité d'une vigilance accrue alors que la croissance de l'écosystème se poursuit.

Selon les données surveillées par la société de sécurité blockchain SlowMist (@SlowMist_Team), son système d'intelligence sur les menaces MistEye a détecté une vaste attaque de chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable. Les attaquants ont publié plus de 2 000 versions malveillantes de paquets, impliquant des composants essentiels tels que keyv@6.0.0. Keyv, une bibliothèque d'abstraction de stockage clé-valeur largement utilisée, prend en charge plusieurs backends, notamment Redis, SQLite, PostgreSQL et MongoDB, avec environ 127 millions de téléchargements hebdomadaires, exposant ainsi fortement sa chaîne d'approvisionnement en aval. Cette attaque présente une méthode très similaire à l'activité précédente du ver npm Shai-Hulud, caractérisée par une automatisation et une mise à l'échelle élevées. Les risques potentiels incluent le vol d'identifiants, la fuite de variables d'environnement, la compromission des clés CI/CD, le déploiement de charges à distance et la propagation latérale. SlowMist recommande aux équipes de sécurité d'inspecter et de supprimer immédiatement les versions affectées, de mettre à jour vers des versions sécurisées validées, d'examiner les fichiers de verrouillage des dépendances et les journaux de construction, de surveiller les connexions sortantes suspectes, de renouveler les identifiants exposés, et de reconstruire les environnements concernés à partir de sources fiables en cas de suspicion d'intrusion.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.