SlowMist Melaporkan Serangan Rantai Pemasok npm Berskala Besar terhadap Ekosistem Keyv/Cacheable

iconKuCoinFlash
Kongsi
AI summary iconRingkasan
Berita di rantai dari SlowMist mengungkap serangan rantai pasokan npm berskala besar yang menargetkan ekosistem Keyv/Cacheable. Lebih daripada 2,000 versi pakej jahat, termasuk keyv@6.0.0, telah diterbitkan. Keyv, yang mempunyai 127 juta muat turun mingguan, boleh memicu risiko besar di hulu. Kaedah serangan meniru cacing npm Shai-Hulud, menunjukkan automatik yang tinggi. Risiko termasuk pencurian kredensial, kebocoran kunci CI/CD, dan pergerakan lateral. Pasukan keselamatan harus menghapus versi yang terjejas, memeriksa fail lock, dan membangunkan semula persekitaran yang terjejas daripada sumber tepercaya. Pertumbuhan ekosistem bergantung kepada tindakan pantas dan kemas kini yang selamat.

Mesej BlockBeats, 5 Ogos, SlowMist menulis bahawa mereka memantau serangan rantai bekalan npm berskala besar yang mempengaruhi ekosistem Keyv/Cacheable. Penyerang telah menerbitkan lebih daripada 2,000 versi pakej jahat dalam ekosistem berkaitan, termasuk keyv@6.0.0.


Keyv ialah lapisan abstrak penyimpanan kunci-nilai yang digunakan secara meluas, menyokong latar belakang seperti Redis, SQLite, PostgreSQL, MongoDB, dengan kira-kira 127 juta muat turun mingguan, sehingga berpotensi menimbulkan risiko rantai bekalan hulu yang luas.


Teknik serangan ini sangat serupa dengan aktivitas worm npm Shai-Hulud sebelumnya, menunjukkan bahawa serangan ini mempunyai kemampuan automatik dan penyebaran yang kuat. Perilaku potensial termasuk mencuri kredensial, menghantar pemboleh ubah persekitaran, membocorkan kunci CI/CD, menghantar beban jarak jauh, serta merebak secara lateral melalui persekitaran pembangunan yang terjejas.


Cadangkan agar pasukan keselamatan mengenal pasti dan menghapus versi yang terjejas segera, naik taraf ke versi selamat yang telah disahkan, memeriksa fail kunci bergantung dan log pembinaan, memantau sambungan luar yang tidak biasa, serta mengganti kredensial yang mungkin terdedah; jika mencurigai persekitaran telah diserang, bina semula daripada sumber tepercaya.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.