ChainCatcher 消息,據慢霧監測,MistEye 檢測到一次大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態系統。攻擊者發布了超過 2,000 個惡意包版本,包括 keyv@6.0。Keyv 是廣泛使用的鍵值存儲抽象庫,支援 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,導致明顯的下游供應鏈暴露。攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑證竊取、環境變數洩露、CI/CD 密鑰洩露、遠端載荷投遞及透過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件和構建日誌,監控可疑外連,輪換洩露憑證,並在確認受影響後重建環境。
Keyv 生態系統遭受大規模 npm 供應鏈攻擊,涉及超過 2,000 個惡意套件
Chaincatcher分享
一則新的鏈上新聞警報揭示了一場針對 Keyv/Cacheable 生態系統的大規模 npm 供應鏈攻擊,已發布超過 2,000 個惡意套件。Keyv 是一個每週下載量達 1.27 億次的鍵值儲存函式庫,目前面臨風險。此攻擊模仿了 Shai-Hulud 蠕蟲,可導致憑證竊取、CI/CD 金鑰外洩和橫向移動。安全團隊被敦促審計依賴項、移除受影響的版本,並重建受損的環境。此事件凸顯了加強生態系統成長與供應鏈安全的必要性。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。
