BlockBeats haberi, 5 Ağustos'ta SlowMist, Keyv/Cacheable ekosistemini etkileyen büyük bir npm tedarik zinciri saldırısını tespit ettiğini duyurdu. Saldırgan, keyv@6.0.0 dahil olmak üzere ilgili ekosistemde 2000'den fazla zararlı paket sürümü yayınladı.
Keyv, Redis, SQLite, PostgreSQL, MongoDB gibi arka uçları destekleyen yaygın olarak kullanılan bir anahtar-değer depolama soyutlama katmanıdır ve haftalık yaklaşık 127 milyon indirme ile büyük ölçekli bir alt zincir riski yaratabilir.
Bu saldırı tekniği, daha önceki Shai-Hulud npm worm faaliyetleriyle yüksek oranda benzerlik göstermektedir ve saldırıların güçlü otomasyon ve yayılma yeteneğine sahip olduğunu göstermektedir. Olası davranışlar arasında kimlik bilgilerinin çalınması, ortam değişkenlerinin dışa aktarılması, CI/CD anahtarlarının sızdırılması, uzaktan yüklemelerin teslim edilmesi ve bulaşmış geliştirme ortamları aracılığıyla yatay yayılma yer alır.
Güvenlik ekibinin etkilenen sürümleri hemen tanımlayıp kaldırması, doğrulanmış güvenli bir sürüme yükseltmesi, bağımlılık kilit dosyalarını ve yapıma dair günlükleri kontrol etmesi, anormal dış bağlantıları izlemesi ve olası açığa çıkmış kimlik bilgilerini değiştirmesi önerilir; ortamın işgal edildiğinden şüpheleniliyorsa, güvenilir bir kaynaktan yeniden oluşturulmalıdır.
