BlockBeatsの情報によると、8月5日、SlowMistは、Keyv/Cacheableエコシステムに影響を与える大規模なnpmサプライチェーン攻撃を監視したと発表しました。攻撃者は、keyv@6.0.0を含む関連エコシステムに2000以上の悪意のあるパッケージバージョンを公開しました。
Keyvは、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートする広く使用されているキー値ストレージ抽象層であり、週間ダウンロード数は約1億2700万回に達しているため、広範囲にわたるサプライチェーンのリスクを引き起こす可能性があります。
今回の攻撃手法は、以前のShai-Hulud npmワーム活動と非常に類似しており、高度な自動化と拡散能力を示している。潜在的な行動には、資格情報の窃取、環境変数の外部送信、CI/CDキーの漏洩、リモートでのペイロード配信、および感染した開発環境を通じた横方向移動が含まれる。
セキュリティチームは直ちに影響を受けたバージョンを特定して削除し、検証済みの安全なバージョンにアップグレードしてください。依存関係のロックファイルとビルドログを確認し、異常な外部接続を監視し、漏洩の可能性のある資格情報をローテーションしてください。環境が侵入された可能性がある場合は、信頼できるソースから再構築してください。
