Экосистема Keyv подверглась масштабной атаке на цепочку поставок npm с более чем 2000 вредоносных пакетов

iconChaincatcher
Поделиться
AI summary iconСводка
Новое уведомление о новостях в цепочке блоков раскрывает масштабную атаку на цепочку поставок npm, нацеленную на экосистему Keyv/Cacheable, с более чем 2000 вредоносных пакетов. Keyv — библиотека хранения ключ-значение с 127 миллионами еженедельных загрузок — теперь под угрозой. Атака повторяет червя Shai-Hulud, позволяя красть учетные данные, раскрывать ключи CI/CD и перемещаться поперек системы. Командам безопасности рекомендуется провести аудит зависимостей, удалить затронутые версии и восстановить скомпрометированные среды. Инцидент подчеркивает необходимость усиления роста экосистемы и безопасности цепочки поставок.

ChainCatcher сообщает, что по данным мониторинга SlowMist, MistEye зафиксировал масштабную атаку на цепочку поставок npm, затронувшую экосистему Keyv/Cacheable. Злоумышленники выпустили более 2000 вредоносных версий пакетов, включая keyv@6.0. Keyv — это широко используемая абстрактная библиотека для хранения ключ-значение, поддерживающая такие бэкенды, как Redis, SQLite, PostgreSQL, MongoDB, с еженедельным объемом загрузок около 127 миллионов раз, что привело к значительному распространению уязвимостей в цепочке поставок. Методы атаки сильно напоминают ранее зафиксированную активность npm-червя Shai-Hulud, что указывает на высокую автоматизацию и масштабируемость атаки на цепочку поставок. Потенциальные вредоносные действия включают кражу учетных данных, утечку переменных среды, утечку ключей CI/CD, доставку удаленных нагрузок и распространение через скомпрометированные среды разработки. Командам безопасности следует немедленно идентифицировать и удалить затронутые версии пакетов, обновиться до проверенных безопасных версий, проверить файлы блокировок зависимостей и журналы сборки, отслеживать подозрительные исходящие соединения, сменить скомпрометированные учетные данные и восстановить среду после подтверждения компрометации.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.