SlowMist виявив масштабну атаку на ланцюг постачання npm, що впливає на екосистему Keyv

iconTechFlow
Поділитися
AI summary iconКороткий зміст
Ончейн-новини розкривають масштабну атаку на ланцюжок постачання npm, спрямовану на екосистему Keyv/Cacheable, про що повідомив блокчейн-безпековий фонд SlowMist. Було опубліковано понад 2 000 зловмисних версій пакетів, включаючи keyv@6.0.0 — широко використовувану бібліотеку з 127 мільйонами тижневих завантажень. Атака повторює черв’яка Shai-Hulud, що дозволяє красти облікові дані, виявляти середовище та переміщатися поперек систем. SlowMist закликав команди видалити уражені версії, оновитися до безпечних та перебудувати з надійних джерел у разі компрометації. Цей інцидент підкреслює необхідність уваги з урахуванням продовження росту екосистеми.

За даними блокчейн-безпечної компанії SlowMist (@SlowMist_Team), її система інтелектуального аналізу загроз MistEye виявила масштабну атаку на ланцюжок постачання npm у екосистемі Keyv/Cacheable. Зловмисники опублікували понад 2 000 зловмисних версій пакетів, включаючи ключові компоненти, такі як keyv@6.0.0. Keyv — це широко використовувана абстрактна бібліотека для зберігання ключ-значення, яка підтримує різні бекенди, включаючи Redis, SQLite, PostgreSQL та MongoDB, з щотижневим обсягом завантажень близько 127 мільйонів разів, що створює значний ризик експозиції нижчих ланок ланцюжка постачання. Методи атаки дуже схожі на попередню активність npm-черв’яка Shai-Hulud і мають високий рівень автоматизації та масштабності. Потенційні ризики включають крадіж облікових даних, витік змінних середовища, витік ключів CI/CD, доставку віддалених завантажень та поперечну проникнення. SlowMist рекомендує командам безпеки негайно перевірити та видалити заражені версії пакетів, оновити їх до перевірених безпечних версій, перевірити файли блокування залежностей та журнали збірки, моніторити підозрілі вихідні з’єднання, змінити скомпрометовані облікові дані та відновити відповідні середовища з надійних джерел у разі підозри на компрометацію.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.