BlockBeats 消息,8 月 5 日,慢霧(SlowMist)發文稱,監測到一場大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態。攻擊者已在相關生態中發布超過 2000 個惡意軟體包版本,其中包括 keyv@6.0.0。
Keyv 是廣泛使用的鍵值存儲抽象層,支援 Redis、SQLite、PostgreSQL、MongoDB 等後端,週下載量約 1.27 億次,因此可能造成大範圍的下游供應鏈風險。
此次攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,顯示攻擊具有較強自動化和擴散能力。潛在行為包括竊取憑證、外傳環境變數、洩露 CI/CD 密鑰、遠程投遞載荷,以及透過受感染的開發環境橫向傳播。
建議安全團隊立即識別並移除受影響版本,升級至已驗證的安全版本,檢查依賴鎖定文件與建構日誌,監控異常外連,並輪換可能暴露的憑證;如懷疑環境已被入侵,應從可信來源重新建構。
