Keyv 生態遭大規模 npm 供應鏈攻擊 逾 2,000 個惡意套件版本流出

AI 市場總結
SlowMist 報告一宗大規模 npm 供應鏈攻擊,影響廣泛使用的 Keyv/Cacheable 生態系統,涉及 2,000+ 個惡意套件版本,並對下游造成重大曝險。憑證盜取、CI/CD 機密外洩,以及遠端負載投遞的風險,令依賴 JavaScript 工具鏈的加密貨幣及金融科技團隊面臨更高的營運及交易對手風險。短期內,隨著專案輪換憑證並重建環境,這可能抑制風險偏好,並增加由安全因素驅動的干擾。
影響等級
● 中
主要受影響標的
BTC/USDT+0.77%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
ChainCatcher 報道,據 SlowMist 監測,MistEye 發現針對 Keyv/Cacheable 生態的 npm 供應鏈大規模攻擊。攻擊者已釋出超過 2,000 個惡意套件版本,當中包括 keyv@6.0。Keyv 是廣泛使用的鍵值(key-value)儲存抽象層函式庫,支援 Redis、SQLite、PostgreSQL 及 MongoDB 等後端,每週下載量約 1.27 億次,令下游依賴鏈面臨顯著供應鏈風險。 SlowMist 指出,今次手法與早前 ShaiHulud npm 蠕蟲活動高度相似,反映攻擊具高度自動化與可擴展性。潛在惡意行為包括盜取憑證、外洩環境變數、暴露 CI/CD 機密、遠端投放載荷,以及透過受感染的開發環境進行橫向移動。 安全團隊建議即時排查並移除受影響版本,升級至已核實的安全版本,同時檢視依賴鎖定檔(lock files)及建置紀錄(build logs),監察可疑對外連線;如懷疑憑證已外洩,應即時輪換相關憑證,並在確認入侵後重建相關環境。