SlowMist signale une attaque à grande échelle de la chaîne d'approvisionnement npm sur l'écosystème Keyv/Cacheable

iconKuCoinFlash
Partager
AI summary iconRésumé
Des informations sur la chaîne d'approvisionnement provenant de SlowMist révèlent une attaque à grande échelle ciblant l'écosystème Keyv/Cacheable. Plus de 2 000 versions malveillantes de paquets, notamment keyv@6.0.0, ont été publiées. Keyv, qui compte 127 millions de téléchargements hebdomadaires, pourrait déclencher des risques majeurs en aval. Les méthodes d'attaque ressemblent à celles du ver npm Shai-Hulud, démontrant une forte automatisation. Les risques incluent le vol d'identifiants, la fuite de clés CI/CD et la propagation latérale. Les équipes de sécurité doivent supprimer les versions affectées, examiner les fichiers de verrouillage et reconstituer les environnements compromis à partir de sources fiables. La croissance de l'écosystème dépend d'une réponse rapide et de mises à jour sécurisées.

BlockBeats, 5 août : SlowMist a publié un avis indiquant avoir détecté une vaste attaque de chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable. Les attaquants ont publié plus de 2000 versions malveillantes dans cet écosystème, notamment keyv@6.0.0.


Keyv est une couche d'abstraction de stockage clé-valeur largement utilisée, prenant en charge des backends tels que Redis, SQLite, PostgreSQL et MongoDB, avec environ 127 millions de téléchargements hebdomadaires, ce qui pourrait entraîner un risque important pour la chaîne d'approvisionnement en aval.


La méthode d'attaque est fortement similaire aux précédentes activités de ver Shai-Hulud npm, indiquant une forte automatisation et une capacité de propagation. Les comportements potentiels incluent le vol d'identifiants, l'exfiltration de variables d'environnement, la fuite de clés CI/CD, le déploiement à distance de charges utiles, ainsi que la propagation latérale via des environnements de développement infectés.


Recommande à l'équipe de sécurité d'identifier et de supprimer immédiatement les versions affectées, de mettre à jour vers une version sécurisée validée, de vérifier les fichiers de verrouillage des dépendances et les journaux de construction, de surveiller les connexions externes anormales, et de renouveler les identifiants potentiellement exposés ; si un compromis de l'environnement est suspecté, reconstruire à partir de sources fiables.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.