SlowMist, Keyv/Cacheable ekosisteminde büyük ölçekli bir npm tedarik zinciri saldırısını rapor ediyor

iconKuCoinFlash
Paylaş
AI summary iconÖzet
SlowMist'in zincir içi haberi, Keyv/Cacheable ekosistemini hedef alan büyük ölçekli bir npm tedarik zinciri saldırısını ortaya koyuyor. keyv@6.0.0 dahil olmak üzere 2.000'den fazla zararlı paket sürümü yayınlanmıştır. Haftalık 127 milyon indirmeye sahip Keyv, büyük alt sistem risklerine neden olabilir. Saldırı yöntemleri, Shai-Hulud npm worm ile benzerlik göstererek yüksek otomasyon seviyesine sahiptir. Riskler arasında kimlik bilgisi çalma, CI/CD anahtar sızıntısı ve yatay hareketlilik yer alır. Güvenlik ekipleri, etkilenen sürümleri kaldırmalı, kilit dosyalarını incelemeli ve güvenilir kaynaklardan zarar görmüş ortamları yeniden oluşturmalıdır. Ekosistem büyümesi, hızlı tepki ve güvenli güncellemelere bağlıdır.

BlockBeats haberi, 5 Ağustos'ta SlowMist, Keyv/Cacheable ekosistemini etkileyen büyük bir npm tedarik zinciri saldırısını tespit ettiğini duyurdu. Saldırgan, keyv@6.0.0 dahil olmak üzere ilgili ekosistemde 2000'den fazla zararlı paket sürümü yayınladı.


Keyv, Redis, SQLite, PostgreSQL, MongoDB gibi arka uçları destekleyen yaygın olarak kullanılan bir anahtar-değer depolama soyutlama katmanıdır ve haftalık yaklaşık 127 milyon indirme ile büyük ölçekli bir alt zincir riski yaratabilir.


Bu saldırı tekniği, daha önceki Shai-Hulud npm worm faaliyetleriyle yüksek oranda benzerlik göstermektedir ve saldırıların güçlü otomasyon ve yayılma yeteneğine sahip olduğunu göstermektedir. Olası davranışlar arasında kimlik bilgilerinin çalınması, ortam değişkenlerinin dışa aktarılması, CI/CD anahtarlarının sızdırılması, uzaktan yüklemelerin teslim edilmesi ve bulaşmış geliştirme ortamları aracılığıyla yatay yayılma yer alır.


Güvenlik ekibinin etkilenen sürümleri hemen tanımlayıp kaldırması, doğrulanmış güvenli bir sürüme yükseltmesi, bağımlılık kilit dosyalarını ve yapıma dair günlükleri kontrol etmesi, anormal dış bağlantıları izlemesi ve olası açığa çıkmış kimlik bilgilerini değiştirmesi önerilir; ortamın işgal edildiğinden şüpheleniliyorsa, güvenilir bir kaynaktan yeniden oluşturulmalıdır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.