De acordo com o monitoramento da empresa de segurança blockchain SlowMist (@SlowMist_Team), seu sistema de inteligência de ameaças MistEye detectou um grande ataque à cadeia de suprimentos npm direcionado ao ecossistema Keyv/Cacheable. Os atacantes publicaram mais de 2.000 versões maliciosas de pacotes, envolvendo componentes centrais como keyv@6.0.0. O Keyv, uma biblioteca abstrata amplamente utilizada para armazenamento chave-valor, suporta diversos backends, incluindo Redis, SQLite, PostgreSQL e MongoDB, com cerca de 127 milhões de downloads semanais, expondo amplamente sua cadeia de suprimentos a riscos. Esta técnica de ataque é altamente semelhante à anterior atividade de worm Shai-Hulud no npm, apresentando características altamente automatizadas e escaláveis. Os riscos potenciais incluem roubo de credenciais, vazamento de variáveis de ambiente, exposição de chaves CI/CD, entrega de carga remota e movimentação lateral. A SlowMist recomenda que as equipes de segurança imediatamente inspecionem e removam as versões afetadas dos pacotes, atualizem para versões seguras verificadas, revisem arquivos de bloqueio de dependências e logs de construção, monitorem conexões de saída suspeitas, troquem credenciais expostas e reconstruam os ambientes relacionados a partir de fontes confiáveis caso haja suspeita de invasão.
SlowMist detecta ataque em larga escala na cadeia de suprimentos npm que afeta o ecossistema Keyv
TechFlowCompartilhar
Notícias on-chain revelam um ataque em larga escala à cadeia de suprimentos do npm direcionado ao ecossistema Keyv/Cacheable, relatado pela empresa de segurança blockchain SlowMist. Mais de 2.000 versões maliciosas de pacotes foram publicadas, incluindo keyv@6.0.0, uma biblioteca amplamente utilizada com 127 milhões de downloads semanais. O ataque espelha o verme Shai-Hulud, permitindo roubo de credenciais, exposição de ambiente e movimentação lateral. A SlowMist solicitou às equipes que removam as versões afetadas, atualizem para versões seguras e reconstruam a partir de fontes confiáveis caso comprometidas. O incidente destaca a necessidade de vigilância à medida que o crescimento do ecossistema continua.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.
