ChainCatcher, згідно з моніторингом SlowMist, MistEye виявив масштабну атаку на ланцюжок постачання npm, що впливає на екосистему Keyv/Cacheable. Зловмисники опублікували понад 2 000 зловмисних версій пакетів, включаючи keyv@6.0. Keyv — це широко використовувана абстрактна бібліотека для зберігання ключ-значення, яка підтримує бекенди, такі як Redis, SQLite, PostgreSQL, MongoDB, і має щотижневий обсяг завантажень близько 127 мільйонів разів, що призводить до значного розповсюдження впливу в ланцюжку постачання. Методи атаки дуже схожі на попередню активність npm-черв’яка Shai-Hulud, що вказує на високий рівень автоматизації та масштабованості атаки на ланцюжок постачання. Потенційні зловмисні дії включають крадіжку облікових даних, витік змінних середовища, витік ключів CI/CD, доставку віддалених завантажень та поперечне поширення через заражене середовище розробки. Командам безпеки слід негайно виявити та видалити заражені версії пакетів, оновити до перевірених безпечних версій, перевірити файли блокування залежностей та журнали збирання, моніторити підозрілі зовнішні з’єднання, змінити скомпрометовані облікові дані та відновити середовище після підтвердження впливу.
Екосистема Keyv постраждала від масштабної атаки на ланцюг постачання npm з понад 2 000 зловмисних пакетів
ChaincatcherПоділитися
Новий on-chain сповіщення про новини розкриває масштабну атаку на ланцюжок постачання npm, спрямовану на екосистему Keyv/Cacheable, з більш ніж 2 000 зловмисних пакетів, опублікованих. Keyv — бібліотека зберігання ключ-значення з 127 мільйонами завантажень на тиждень — зараз під загрозою. Атака повторює черв’яка Shai-Hulud, дозволяючи крадіж облікових даних, витік ключів CI/CD та бічний рух. Командам безпеки рекомендується перевірити залежності, видалити уражені версії та відновити скомпрометовані середовища. Цей інцидент підкреслює необхідність посилення росту екосистеми та безпеки ланцюжка постачання.
Джерело:Показати оригінал
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації.
Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.
