SlowMist обнаружил масштабную атаку на цепочку поставок npm, затрагивающую экосистему Keyv

iconTechFlow
Поделиться
AI summary iconСводка
Новости в блокчейне раскрывают масштабную атаку на цепочку поставок npm, нацеленную на экосистему Keyv/Cacheable, о которой сообщила компания по кибербезопасности SlowMist. Было опубликовано более 2000 вредоносных версий пакетов, включая keyv@6.0.0 — широко используемую библиотеку с 127 миллионами загрузок в неделю. Атака повторяет червя Shai-Hulud, позволяя красть учетные данные, раскрывать среду и перемещаться поперек системы. SlowMist призвала команды удалить затронутые версии, обновиться до безопасных и пересобрать проекты из надежных источников в случае компрометации. Инцидент подчеркивает необходимость бдительности по мере продолжения роста экосистемы.

Согласно мониторингу компании по безопасности блокчейна SlowMist (@SlowMist_Team), ее система разведки угроз MistEye обнаружила масштабную атаку на цепочку поставок npm, направленную на экосистему Keyv/Cacheable. Злоумышленники опубликовали более 2000 вредоносных версий пакетов, включая ключевые компоненты, такие как keyv@6.0.0. Keyv — это широко используемая абстрактная библиотека для хранения ключ-значение, поддерживающая множество бэкендов, включая Redis, SQLite, PostgreSQL и MongoDB, с еженедельным количеством загрузок около 127 миллионов, что создает огромный риск экспозиции цепочки поставок. Методы атаки сильно напоминают ранее зафиксированную активность npm-червя Shai-Hulud и обладают высокой степенью автоматизации и масштабируемости. Потенциальные риски включают кражу учетных данных, утечку переменных среды, утечку ключей CI/CD, доставку удаленных нагрузок и поперечное проникновение. SlowMist рекомендует командам безопасности немедленно проверить и удалить затронутые версии пакетов, обновиться до проверенных безопасных версий, проверить файлы блокировок зависимостей и журналы сборки, отслеживать подозрительные исходящие соединения, сменить скомпрометированные учетные данные и при подозрении на вторжение восстановить соответствующие среды из надежных источников.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.