SlowMist 報告針對 Keyv/Cacheable 生態的大規模 npm 供應鏈攻擊

iconKuCoinFlash
分享
AI summary icon精華摘要
SlowMist 的鏈上新聞顯示,一場大規模的 npm 供應鏈攻擊針對 Keyv/Cacheable 生態系統。已發布超過 2,000 個惡意套件版本,包括 keyv@6.0.0。Keyv 每週下載量達 1.27 億次,可能引發重大下游風險。攻擊手法與 Shai-Hulud npm 蠕蟲相似,具有高度自動化特徵。風險包括憑證竊取、CI/CD 金鑰洩露和橫向移動。安全團隊應移除受影響的版本、檢查鎖定檔案,並從可信來源重建受損環境。生態系統的發展取決於快速應對與安全更新。

BlockBeats 消息,8 月 5 日,慢霧(SlowMist)發文稱,監測到一場大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態。攻擊者已在相關生態中發布超過 2000 個惡意軟體包版本,其中包括 keyv@6.0.0。


Keyv 是廣泛使用的鍵值存儲抽象層,支援 Redis、SQLite、PostgreSQL、MongoDB 等後端,週下載量約 1.27 億次,因此可能造成大範圍的下游供應鏈風險。


此次攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,顯示攻擊具有較強自動化和擴散能力。潛在行為包括竊取憑證、外傳環境變數、洩露 CI/CD 密鑰、遠程投遞載荷,以及透過受感染的開發環境橫向傳播。


建議安全團隊立即識別並移除受影響版本,升級至已驗證的安全版本,檢查依賴鎖定文件與建構日誌,監控異常外連,並輪換可能暴露的憑證;如懷疑環境已被入侵,應從可信來源重新建構。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露