Экосистема Keyv стала целью масштабной атаки на цепочку поставок npm: выявлено более 2 000 вредоносных пакетов

Сводка рынка от ИИ
SlowMist сообщает о масштабной атаке на цепочку поставок npm, затронувшей широко используемую экосистему Keyv/Cacheable, с 2"000+" вредоносных версий пакетов и значительной экспозицией у ключевых downstream-зависимостей. Риск кражи учетных данных, утечки секретов CI/CD и удаленной доставки полезной нагрузки повышает операционный риск и риск контрагента среди крипто- и финтех-команд, полагающихся на инструменты JavaScript. В ближайшей перспективе это может снизить аппетит к риску и усилить вызванные безопасностью сбои по мере того, как проекты будут ротировать учетные данные и заново собирать окружения.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.83%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
ChainCatcher сообщает: по данным мониторинга SlowMist, система MistEye зафиксировала масштабную атаку на цепочку поставок в npm, нацеленную на экосистему Keyv/Cacheable. Злоумышленник опубликовал свыше 2 000 вредоносных версий пакетов, среди них — keyv@6.0. Keyv — популярная библиотека-абстракция key-value хранилища с поддержкой бэкендов Redis, SQLite, PostgreSQL и MongoDB. Ее совокупные загрузки достигают примерно 127 млн в неделю, что существенно повышает риск распространения инцидента по зависимостям в нижестоящих проектах. По признакам и механике атака близка к активности npm-червя ShaiHulud, что указывает на высокую степень автоматизации и масштабируемость. Потенциальные сценарии вредоносной активности включают кражу учетных данных, утечки переменных окружения, компрометацию секретов CI/CD, доставку удаленной полезной нагрузки и дальнейшее распространение внутри скомпрометированных сред разработки. Командам безопасности рекомендуется оперативно выявить и удалить затронутые версии пакетов, обновиться до проверенных безопасных релизов, проверить lock-файлы зависимостей и логи сборки, настроить мониторинг подозрительных исходящих соединений, выполнить ротацию скомпрометированных учетных данных и, при подтверждении компрометации, пересобрать окружения.