SlowMist 檢測到影響 Keyv 生態的大規模 npm 供應鏈攻擊

iconTechFlow
分享
AI summary icon精華摘要
鏈上新聞顯示,區塊鏈安全公司 SlowMist 報告了一場針對 Keyv/Cacheable 生態的大型 npm 供應鏈攻擊。超過 2,000 個惡意套件版本被發布,其中包括被廣泛使用的庫 keyv@6.0.0,其每週下載量達 1.27 億次。此攻擊模仿了 Shai-Hulud 蠕蟲,可實現憑證竊取、環境暴露和橫向移動。SlowMist 呼籲團隊移除受影響的版本,升級至安全版本,並在受損時從可信來源重新構建。此事件凸顯了隨著生態系統持續增長,保持警覺的必要性。

根據區塊鏈安全公司 SlowMist(@SlowMist_Team)監測,其旗下威脅情報系統 MistEye 檢測到一場針對 Keyv/Cacheable 生態系統的大規模 npm 供應鏈攻擊。攻擊者共發布超過 2,000 個惡意套件版本,涉及 keyv@6.0.0 等核心組件。Keyv 作為廣泛使用的鍵值存儲抽象庫,支援 Redis、SQLite、PostgreSQL、MongoDB 等多種後端,週下載量約達 1.27 億次,下游供應鏈暴露風險極大。 此次攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,具備高度自動化和規模化特徵,潛在風險包括憑證竊取、環境變數洩露、CI/CD 密鑰洩露、遠端載荷投遞及橫向滲透等。 SlowMist 建議安全團隊立即排查並移除受影響套件版本,升級至已驗證的安全版本,審查依賴鎖文件與建構日誌,監控可疑出站連線,輪換已暴露憑證,並在懷疑遭入侵時從可信來源重建相關環境。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露