SlowMist сообщает о масштабной атаке на цепочку поставок npm в экосистеме Keyv/Cacheable

iconKuCoinFlash
Поделиться
AI summary iconСводка
Ончейн-новости от SlowMist раскрывают масштабную атаку на цепочку поставок npm, направленную на экосистему Keyv/Cacheable. Было опубликовано более 2000 вредоносных версий пакетов, включая keyv@6.0.0. Keyv, который имеет 127 миллионов еженедельных загрузок, может вызвать серьезные риски на нижестоящем уровне. Методы атаки аналогичны npm-червю Shai-Hulud и отличаются высокой автоматизацией. Риски включают кражу учетных данных, утечку ключей CI/CD и перемещение поперек системы. Командам безопасности следует удалить затронутые версии, проверить файлы блокировок и восстановить скомпрометированные среды из надежных источников. Рост экосистемы зависит от быстрой реакции и безопасных обновлений.

BlockBeats News, 5 августа, SlowMist опубликовал сообщение о том, что зафиксирована масштабная атака на цепочку поставок npm, затронувшая экосистему Keyv/Cacheable. Злоумышленники опубликовали более 2000 вредоносных версий пакетов в соответствующей экосистеме, включая keyv@6.0.0.


Keyv — это широко используемый абстрактный слой для хранения ключ-значение, поддерживающий бэкенды, такие как Redis, SQLite, PostgreSQL, MongoDB, с примерно 127 миллионами загрузок в неделю, что может создавать значительный риск для нижестоящих цепочек поставок.


Методы этой атаки сильно напоминают ранее зафиксированную активность червя Shai-Hulud npm, что указывает на высокий уровень автоматизации и способности к распространению. Потенциальные действия включают кражу учетных данных, передачу переменных среды, утечку ключей CI/CD, удаленную доставку нагрузки, а также поперечное распространение через зараженные среды разработки.


Рекомендуется команде безопасности немедленно выявить и удалить уязвимые версии, обновиться до проверенной безопасной версии, проверить файлы блокировок зависимостей и журналы сборки, отслеживать подозрительные исходящие соединения и сменить возможным образом скомпрометированные учетные данные; если подозревается компрометация среды, следует пересобрать ее из надежного источника.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.