BlockBeats, 5 août : SlowMist a publié un avis indiquant avoir détecté une vaste attaque de chaîne d'approvisionnement npm ciblant l'écosystème Keyv/Cacheable. Les attaquants ont publié plus de 2000 versions malveillantes dans cet écosystème, notamment keyv@6.0.0.
Keyv est une couche d'abstraction de stockage clé-valeur largement utilisée, prenant en charge des backends tels que Redis, SQLite, PostgreSQL et MongoDB, avec environ 127 millions de téléchargements hebdomadaires, ce qui pourrait entraîner un risque important pour la chaîne d'approvisionnement en aval.
La méthode d'attaque est fortement similaire aux précédentes activités de ver Shai-Hulud npm, indiquant une forte automatisation et une capacité de propagation. Les comportements potentiels incluent le vol d'identifiants, l'exfiltration de variables d'environnement, la fuite de clés CI/CD, le déploiement à distance de charges utiles, ainsi que la propagation latérale via des environnements de développement infectés.
Recommande à l'équipe de sécurité d'identifier et de supprimer immédiatement les versions affectées, de mettre à jour vers une version sécurisée validée, de vérifier les fichiers de verrouillage des dépendances et les journaux de construction, de surveiller les connexions externes anormales, et de renouveler les identifiants potentiellement exposés ; si un compromis de l'environnement est suspecté, reconstruire à partir de sources fiables.
