BlockBeats повідомляє, 5 серпня SlowMist опублікував повідомлення про виявлення масштабної атаки на ланцюжок постачання npm, що впливає на екосистему Keyv/Cacheable. Зловмисники опублікували понад 2000 зловживних версій пакетів у відповідній екосистемі, зокрема keyv@6.0.0.
Keyv — це широко використовуваний абстрактний шар ключ-значення, який підтримує бекенди, такі як Redis, SQLite, PostgreSQL, MongoDB, і має приблизно 127 мільйонів завантажень на тиждень, що може призвести до значного ризику для нижчих ланок ланцюга поставок.
Цей метод атаки дуже схожий на попередню активність npm-черв’яка Shai-Hulud, що свідчить про високий рівень автоматизації та здатність до поширення. Потенційні дії включають крадіж облікових даних, витік змінних середовища, розголошення CI/CD-ключів, віддалене завантаження завантажень та поперечне поширення через заражене середовище розробки.
Рекомендуємо команді безпеки негайно виявити та видалити вразливі версії, оновити до перевірених безпечних версій, перевірити файли блокування залежностей та журнали збирання, моніторити підозрілі зовнішні з’єднання та змінити можливо скомпрометовані облікові дані; якщо є підозри, що середовище було скомпрометовано, слід перебудувати його з надійних джерел.
