ChainCatcherの情報によると、慢霧の監視により、MistEyeが大規模なnpmサプライチェーン攻撃を検出しました。この攻撃はKeyv/Cacheableエコシステムに影響を与え、攻撃者はkeyv@6.0を含む2,000以上の悪意のあるパッケージバージョンを公開しました。KeyvはRedis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートする広く使用されているキー・バリューストレージ抽象ライブラリで、週間ダウンロード数は約1.27億回に達し、深刻な下流サプライチェーンの暴露を引き起こしています。この攻撃手法は、以前のShai-Hulud npmワーム活動と非常に類似しており、高度に自動化され拡張可能なサプライチェーン攻撃を示唆しています。潜在的な攻撃行為には、資格情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、および侵入された開発環境を通じた横断的拡散が含まれます。セキュリティチームは直ちに影響を受けたパッケージバージョンを特定して削除し、検証済みの安全なバージョンにアップグレードし、依存関係ロックファイルとビルドログを確認し、疑わしい外部接続を監視し、漏洩した資格情報をローテーションし、影響を受けたことが確認された場合は環境を再構築する必要があります。
Keyvエコシステムが、2,000以上の悪意のあるパッケージを含む大規模なnpmサプライチェーン攻撃の標的となる
Chaincatcher共有
新しいオンチェーンニュースアラートにより、Keyv/Cacheableエコシステムを標的とした大規模なnpmサプライチェーン攻撃が発覚しました。2,000以上の悪意のあるパッケージが公開されています。週間ダウンロード数が1億2700万回のキー値ストレージライブラリであるKeyvは現在リスクにさらされています。この攻撃はShai-Huludワームと同様の手法を用い、資格情報の盗難、CI/CDキーの露出、および横方向移動を可能にしています。セキュリティチームには、依存関係の監査、影響を受けたバージョンの削除、および被害を受けた環境の再構築が強く推奨されます。この出来事は、エコシステムの成長とサプライチェーンセキュリティの強化が必要であることを浮き彫りにしています。
出典:原文を表示
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。
デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。
