BlockBeats کی خبر، 5 اگست، سلو مسٹ (SlowMist) نے ایک بڑے پیمانے پر npm سپلائی چین حملہ دریافت کرنے کا اعلان کیا ہے جس سے Keyv/Cacheable ایکوسسٹم متاثر ہوا ہے۔ حملہ آور نے متعلقہ ایکوسسٹم میں 2000 سے زائد بریک ورژن جاری کر دیے ہیں، جن میں keyv@6.0.0 بھی شامل ہے۔
Keyv ایک وسیع پیمانے پر استعمال ہونے والی کلید-قدرتی ذخیرہ سازی ابسترکشن لیئر ہے جو Redis، SQLite، PostgreSQL، MongoDB جیسے بیک اینڈز کو سپورٹ کرتی ہے، جس کے ہفتہ وار 127 ملین ڈاؤن لوڈز ہیں، اس لیے یہ نیچے کی سپلائی چین میں بڑے پیمانے پر خطرہ پیدا کر سکتی ہے۔
یہ حملہ قبل کے Shai-Hulud npm کیڑے کی سرگرمیوں کے ساتھ بہت ملتا جلتا ہے، جس سے ظاہر ہوتا ہے کہ حملہ بہت زیادہ خودکار اور پھیلنے کی صلاحیت رکھتا ہے۔ ممکنہ سرگرمیوں میں ایجنسی کے حوالے، ماحولیاتی متغیرات کی نکالی جانے، CI/CD کلیدوں کی泄露، ریموٹ لوڈ ڈالنا، اور متاثرہ ڈویلپمنٹ ماحول کے ذریعے افقی پھیلاؤ شامل ہیں۔
سیکورٹی ٹیم کو فوری طور پر متاثرہ ورژن کی شناخت کرکے انہیں ختم کرنا چاہئے، تصدیق شدہ محفوظ ورژن پر اپ گریڈ کرنا چاہئے، منحصر فائلز اور بِلڈ لاگز کی جانچ کرنا چاہئے، غیر معمولی باہری کنکشنز کی نگرانی کرنا چاہئے، اور ممکنہ طور پر exposed کرڈنشلز کو بدلنا چاہئے؛ اگر محسوس ہو رہا ہے کہ ماحول متاثر ہو چکا ہے، تو قابل اعتماد ذرائع سے دوبارہ بِلڈ کریں۔
