BlockBeats की सूचना, 5 अगस्त, SlowMist ने एक बड़े npm सप्लाई चेन हमले की निगरानी की है, जिससे Keyv/Cacheable इकोसिस्टम प्रभावित हुआ है। हमलावरों ने संबंधित इकोसिस्टम में 2000 से अधिक दुष्प्रयोग पैकेज संस्करण प्रकाशित किए हैं, जिसमें keyv@6.0.0 शामिल है।
Keyv एक व्यापक रूप से उपयोग किया जाने वाला की-वैल्यू स्टोर अस्तर है, जो Redis, SQLite, PostgreSQL, MongoDB आदि बैकएंड को समर्थन करता है और सप्ताहिक डाउनलोड करीब 127 मिलियन है, जिससे नीचे की आपूर्ति श्रृंखला में व्यापक जोखिम हो सकता है।
इस हमले की तकनीक पिछले Shai-Hulud npm कीड़े गतिविधि के समान है, जो इसकी उच्च स्तर की स्वचालितता और प्रसार क्षमता को दर्शाती है। संभावित व्यवहार में पार्यों का चोरी करना, पर्यावरण चर बाहर भेजना, CI/CD कुंजियों का उल्लंघन, दूरस्थ लोड डिलीवरी, और संक्रमित विकास वातावरण के माध्यम से क्षैतिज प्रसार शामिल हैं।
सुझाव है कि सुरक्षा टीम तुरंत प्रभावित संस्करण की पहचान करे और उसे हटा दे, पुष्टि किए गए सुरक्षित संस्करण पर अपग्रेड करे, निर्भरता लॉक फ़ाइलों और बिल्ड लॉग्स की जांच करे, असामान्य बाहरी कनेक्शन का निरीक्षण करे, और संभावित रूप से प्रकट हो चुके पासवर्ड को बदल दे; यदि संदेह है कि पर्यावरण दुरुपयोग के अधीन है, तो विश्वसनीय स्रोत से पुनः बिल्ड करें।
