Keyv Ekosistemi, 2.000'den fazla zararlı paketle büyük ölçekli bir npm tedarik zinciri saldırısına maruz kaldı

iconChaincatcher
Paylaş
AI summary iconÖzet
Yeni bir zincir içi haber uyarısı, haftalık 127 milyon indirmeye sahip olan anahtar-değer depolama kütüphanesi Keyv'yi hedef alan ve 2.000'den fazla zararlı paket yayınlanan büyük ölçekli bir npm tedarik zinciri saldırısını ortaya koydu. Saldırı, Shai-Hulud worm'u taklit ederek kimlik bilgisi çalma, CI/CD anahtarının açığa çıkması ve yatay hareketlilik sağlıyor. Güvenlik ekipleri, bağımlılıklarını denetlemeye, etkilenen sürümleri kaldırmaya ve zarar görmüş ortamları yeniden oluşturmak zorunda. Olay, ekosistem büyümesi ve tedarik zinciri güvenliği için daha güçlü önlemler gerekliliğini vurgulamaktadır.

ChainCatcher haberine göre, SlowMist tarafından izlendiğine göre MistEye, Keyv/Cacheable ekosistemini etkileyen büyük bir npm tedarik zinciri saldırısını tespit etti. Saldırganlar, keyv@6.0 dahil olmak üzere 2.000'den fazla zararlı paket sürümü yayınladı. Keyv, Redis, SQLite, PostgreSQL, MongoDB gibi arka uçları destekleyen yaygın olarak kullanılan bir anahtar-değer depolama soyutlama kütüphanesidir ve haftada yaklaşık 127 milyon kez indirilir; bu da açıkça下游 tedarik zinciri maruziyetine neden olur. Saldırı yöntemi, daha önceki Shai-Hulud npm worm faaliyetiyle yüksek oranda benzerlik gösterir ve yüksek düzeyde otomatikleştirilmiş ve ölçeklenebilir bir tedarik zinciri saldırısını işaret eder. Olası saldırı davranışları arasında kimlik bilgileri çalma, ortam değişkenlerinin sızdırılması, CI/CD anahtarlarının sızdırılması, uzaktan yüklemelerin teslim edilmesi ve işgal edilmiş geliştirme ortamları aracılığıyla yatay yayılma yer alır. Güvenlik ekipleri, etkilenen paket sürümlerini hemen tanımlamalı ve kaldırmalı, doğrulanmış güvenli sürümlere yükseltmelidir; bağımlılık kilit dosyalarını ve inşa günlüklerini gözden geçirmeli, şüpheli dış bağlantıları izlemeli, sızdırılan kimlik bilgilerini değiştirmeli ve etkilenme durumu onaylandıktan sonra ortamları yeniden oluşturmalıdır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.