BlockBeats News, 5 августа, SlowMist опубликовал сообщение о том, что зафиксирована масштабная атака на цепочку поставок npm, затронувшая экосистему Keyv/Cacheable. Злоумышленники опубликовали более 2000 вредоносных версий пакетов в соответствующей экосистеме, включая keyv@6.0.0.
Keyv — это широко используемый абстрактный слой для хранения ключ-значение, поддерживающий бэкенды, такие как Redis, SQLite, PostgreSQL, MongoDB, с примерно 127 миллионами загрузок в неделю, что может создавать значительный риск для нижестоящих цепочек поставок.
Методы этой атаки сильно напоминают ранее зафиксированную активность червя Shai-Hulud npm, что указывает на высокий уровень автоматизации и способности к распространению. Потенциальные действия включают кражу учетных данных, передачу переменных среды, утечку ключей CI/CD, удаленную доставку нагрузки, а также поперечное распространение через зараженные среды разработки.
Рекомендуется команде безопасности немедленно выявить и удалить уязвимые версии, обновиться до проверенной безопасной версии, проверить файлы блокировок зависимостей и журналы сборки, отслеживать подозрительные исходящие соединения и сменить возможным образом скомпрометированные учетные данные; если подозревается компрометация среды, следует пересобрать ее из надежного источника.
