SlowMist Mengesan Serangan Rantaian Pemasok npm Berskala Besar yang Mempengaruhi Ekosistem Keyv

iconTechFlow
Kongsi
AI summary iconRingkasan
Berita di blok rantai mengungkap serangan skala besar terhadap rantai bekalan npm yang menargetkan ekosistem Keyv/Cacheable, dilaporkan oleh firma keselamatan blok rantai SlowMist. Lebih daripada 2,000 versi pakej jahat telah diterbitkan, termasuk keyv@6.0.0, sebuah pustaka yang banyak digunakan dengan 127 juta muat turun mingguan. Serangan ini meniru cacing Shai-Hulud, membolehkan pencurian kredensial, pendedahan persekitaran, dan pergerakan melintang. SlowMist mendesak pasukan untuk menghapus versi yang terjejas, meningkatkan ke versi yang selamat, dan membina semula dari sumber yang dipercayai jika terjejas. Insiden ini menekankan keperluan untuk berwaspada seiring pertumbuhan ekosistem yang berterusan.

Berdasarkan pemantauan oleh syarikat keselamatan blockchain SlowMist (@SlowMist_Team), sistem intelijen ancaman MistEye mereka mengesan serangan rantai bekalan npm berskala besar terhadap ekosistem Keyv/Cacheable. Penyerang telah menerbitkan lebih daripada 2,000 versi pakej jahat, termasuk komponen utama seperti keyv@6.0.0. Keyv, sebagai pustaka abstrak penyimpanan kunci-nilai yang digunakan secara meluas, menyokong pelbagai backend seperti Redis, SQLite, PostgreSQL, dan MongoDB, dengan jumlah muat turun mingguan sekitar 127 juta kali, menjadikan risiko eksposur rantai bekalan bawahannya sangat tinggi. Teknik serangan ini sangat serupa dengan aktiviti worm npm Shai-Hulud sebelum ini, dengan ciri automatik dan berskala tinggi. Risiko potensial termasuk pencurian kredensial, kebocoran pemboleh ubah persekitaran, kebocoran kunci CI/CD, penghantaran beban jauh, dan penetrasi melintang. SlowMist menyarankan pasukan keselamatan untuk segera mengenal pasti dan menghapus versi pakej yang terjejas, mengemas kini ke versi selamat yang telah disahkan, mengkaji fail kunci bergantung dan log pembinaan, memantau sambungan keluar mencurigakan, menukar kredensial yang telah terdedah, dan membina semula persekitaran berkaitan daripada sumber tepercaya jika dicurigai telah disusupi.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.