ChainCatcher relata que, conforme monitorado pela SlowMist, o MistEye detectou um grande ataque à cadeia de suprimentos npm, afetando o ecossistema Keyv/Cacheable. Os atacantes publicaram mais de 2.000 versões maliciosas de pacotes, incluindo keyv@6.0. O Keyv é uma biblioteca abstrata de armazenamento chave-valor amplamente utilizada, que suporta backends como Redis, SQLite, PostgreSQL e MongoDB, com cerca de 127 milhões de downloads semanais, resultando em exposição significativa na cadeia de suprimentos a jusante. A técnica de ataque é altamente semelhante à anterior atividade do worm Shai-Hulud no npm, indicando um ataque à cadeia de suprimentos altamente automatizado e escalável. As possíveis ações maliciosas incluem roubo de credenciais, vazamento de variáveis de ambiente, vazamento de chaves CI/CD, entrega remota de cargas úteis e propagação lateral por meio de ambientes de desenvolvimento comprometidos. As equipes de segurança devem imediatamente identificar e remover as versões afetadas dos pacotes, atualizar para versões seguras verificadas, revisar arquivos de bloqueio de dependências e logs de construção, monitorar conexões suspeitas, rotacionar credenciais vazadas e reconstruir ambientes após confirmação de comprometimento.
Ecossistema Keyv atingido por ataque em larga escala à cadeia de suprimentos npm com mais de 2.000 pacotes maliciosos
ChaincatcherCompartilhar
Um novo alerta de notícias on-chain revela um ataque em larga escala à cadeia de suprimentos npm direcionado ao ecossistema Keyv/Cacheable, com mais de 2.000 pacotes maliciosos publicados. O Keyv, uma biblioteca de armazenamento chave-valor com 127 milhões de downloads semanais, agora está em risco. O ataque espelha o verme Shai-Hulud, permitindo roubo de credenciais, exposição de chaves CI/CD e movimentação lateral. As equipes de segurança são incentivadas a auditar dependências, remover versões afetadas e reconstruir ambientes comprometidos. O incidente destaca a necessidade de um crescimento mais robusto do ecossistema e de segurança na cadeia de suprimentos.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.
