SlowMist повідомляє про масштабну атаку на ланцюг постачання npm у екосистемі Keyv/Cacheable

iconKuCoinFlash
Поділитися
AI summary iconКороткий зміст
Ончейн-новини від SlowMist розкривають масштабну атаку на ланцюжок постачання npm, спрямовану на екосистему Keyv/Cacheable. Було опубліковано понад 2 000 зловмисних версій пакетів, включаючи keyv@6.0.0. Keyv, який отримує 127 мільйонів завантажень на тиждень, може спричинити серйозні ризики для нижчих рівнів. Методи атаки аналогічні npm-черв’яку Shai-Hulud і відзначаються високим рівнем автоматизації. Ризики включають крадіжку облікових даних, витік ключів CI/CD та боковий рух. Командам безпеки слід видалити уражені версії, перевірити файли блокування та відновити скомпрометовані середовища з надійних джерел. Розвиток екосистеми залежить від швидкої реакції та безпечних оновлень.

BlockBeats повідомляє, 5 серпня SlowMist опублікував повідомлення про виявлення масштабної атаки на ланцюжок постачання npm, що впливає на екосистему Keyv/Cacheable. Зловмисники опублікували понад 2000 зловживних версій пакетів у відповідній екосистемі, зокрема keyv@6.0.0.


Keyv — це широко використовуваний абстрактний шар ключ-значення, який підтримує бекенди, такі як Redis, SQLite, PostgreSQL, MongoDB, і має приблизно 127 мільйонів завантажень на тиждень, що може призвести до значного ризику для нижчих ланок ланцюга поставок.


Цей метод атаки дуже схожий на попередню активність npm-черв’яка Shai-Hulud, що свідчить про високий рівень автоматизації та здатність до поширення. Потенційні дії включають крадіж облікових даних, витік змінних середовища, розголошення CI/CD-ключів, віддалене завантаження завантажень та поперечне поширення через заражене середовище розробки.


Рекомендуємо команді безпеки негайно виявити та видалити вразливі версії, оновити до перевірених безпечних версій, перевірити файли блокування залежностей та журнали збирання, моніторити підозрілі зовнішні з’єднання та змінити можливо скомпрометовані облікові дані; якщо є підозри, що середовище було скомпрометовано, слід перебудувати його з надійних джерел.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.