SlowMist relata ataque em larga escala na cadeia de suprimentos npm no ecossistema Keyv/Cacheable

iconKuCoinFlash
Compartilhar
AI summary iconResumo
Notícias on-chain da SlowMist revelam um ataque em larga escala à cadeia de suprimentos npm direcionado ao ecossistema Keyv/Cacheable. Mais de 2.000 versões maliciosas de pacotes, incluindo keyv@6.0.0, foram publicadas. O Keyv, com 127 milhões de downloads semanais, pode desencadear riscos significativos a montante. Os métodos de ataque espelham o verme npm Shai-Hulud, demonstrando alta automação. Os riscos incluem roubo de credenciais, vazamento de chaves CI/CD e movimentação lateral. As equipes de segurança devem remover as versões afetadas, inspecionar arquivos de bloqueio e reconstruir ambientes comprometidos a partir de fontes confiáveis. O crescimento do ecossistema depende de resposta rápida e atualizações seguras.

Mensagem do BlockBeats, 5 de agosto: SlowMist publicou um aviso informando que monitorou um grande ataque à cadeia de suprimentos npm que afeta o ecossistema Keyv/Cacheable. Os atacantes já publicaram mais de 2.000 versões maliciosas de pacotes nesse ecossistema, incluindo keyv@6.0.0.


Keyv é uma camada abstrata de armazenamento chave-valor amplamente utilizada, que suporta backends como Redis, SQLite, PostgreSQL e MongoDB, com cerca de 127 milhões de downloads semanais, podendo causar riscos significativos na cadeia de suprimentos a jusante.


A técnica de ataque é altamente semelhante à anterior atividade do worm Shai-Hulud npm, indicando forte automação e capacidade de propagação. Comportamentos potenciais incluem roubo de credenciais, exfiltração de variáveis de ambiente, vazamento de chaves CI/CD, entrega remota de carga útil e propagação lateral por meio de ambientes de desenvolvimento infectados.


Recomenda-se que a equipe de segurança identifique e remova imediatamente as versões afetadas, atualize para uma versão segura verificada, verifique os arquivos de bloqueio de dependências e os logs de construção, monitore conexões externas anormais e rotate credenciais que possam ter sido expostas; se suspeitar que o ambiente foi comprometido, reconstrua a partir de fontes confiáveis.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.