Hệ sinh thái Keyv bị tấn công chuỗi cung ứng npm quy mô lớn: hơn 2.000 gói độc hại được phát tán

Tóm tắt thị trường bằng AI
SlowMist báo cáo một cuộc tấn công chuỗi cung ứng npm trên quy mô lớn nhắm vào hệ sinh thái Keyv/Cacheable được sử dụng rộng rãi, với hơn 2.000 phiên bản gói độc hại và mức độ phơi nhiễm hạ nguồn lớn. Rủi ro đánh cắp thông tin đăng nhập, rò rỉ bí mật CI/CD và phân phối payload từ xa làm gia tăng rủi ro vận hành và rủi ro đối tác trên các đội ngũ crypto và fintech phụ thuộc vào bộ công cụ JavaScript. Trong ngắn hạn, điều này có thể làm giảm khẩu vị rủi ro và gia tăng gián đoạn do yếu tố bảo mật khi các dự án luân chuyển thông tin đăng nhập và tái xây dựng môi trường.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.58%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
ChainCatcher đưa tin: Theo theo dõi của SlowMist, công cụ MistEye đã ghi nhận một đợt tấn công chuỗi cung ứng trên npm nhắm vào hệ sinh thái Keyv/Cacheable. Kẻ tấn công đã phát hành hơn 2.000 phiên bản gói độc hại, trong đó có keyv@6.0. Keyv là thư viện trừu tượng hóa lưu trữ key-value được sử dụng rộng rãi, hỗ trợ nhiều backend như Redis, SQLite, PostgreSQL và MongoDB. Với khoảng 127 triệu lượt tải mỗi tuần, sự cố có thể gây rủi ro lan rộng xuống các dự án phụ thuộc ở hạ nguồn. SlowMist cho biết kỹ thuật tấn công có nhiều điểm tương đồng với hoạt động của sâu npm ShaiHulud trước đó, cho thấy mức độ tự động hóa cao và khả năng mở rộng lớn. Các hành vi độc hại tiềm tàng gồm đánh cắp thông tin xác thực, rò rỉ biến môi trường, lộ bí mật CI/CD, tải và thực thi payload từ xa, cũng như di chuyển ngang trong các môi trường phát triển đã bị xâm nhập. Các đội ngũ an ninh được khuyến nghị khẩn trương xác định và gỡ bỏ các phiên bản gói bị ảnh hưởng, nâng cấp lên phiên bản đã được xác minh an toàn, rà soát lockfile phụ thuộc và nhật ký build, theo dõi kết nối outbound bất thường, xoay vòng thông tin xác thực có nguy cơ lộ lọt và tái dựng môi trường khi xác nhận có xâm nhập.