慢雾:Keyv生态遭大规模npm供应链攻击,超2000个恶意包版本发布

PANews 8月5日消息,据慢雾监测,MistEye检测到一次大规模npm供应链攻击,影响Keyv/Cacheable生态系统。攻击者发布了超过2,000个恶意包版本,包括keyv@6.0.0。Keyv是广泛使用的键值存储抽象库,支持Redis、SQLite、PostgreSQL、MongoDB等后端,每周下载量约1.27亿次,导致明显的下游供应链暴露。

攻击手法与此前Shai-Hulud npm蠕虫活动高度相似,指向高度自动化和可扩展的供应链攻击。潜在攻击行为包括凭据窃取、环境变量泄露、CI/CD密钥泄露、远程载荷投递及通过被入侵的开发环境横向传播。安全团队应立即识别并移除受影响包版本,升级至已验证的安全版本,审查依赖锁文件和构建日志,监控可疑外连,轮换泄露凭据,并在确认受影响后重建环境。

分享至:

作者:PA一线

本内容只为提供市场信息,不构成投资建议。

关注PANews官方账号,一起穿越牛熊
PANews APP
黄立成亏损卖出持有5年的Bored Ape #5670以支撑其ETH多单
PANews 快讯