データ:Keyvエコシステムが大規模なnpmサプライチェーン攻撃を受け、2,000以上の悪意のあるパッケージバージョンが公開されました
慢雾の監視によると、MistEyeは大規模なnpmサプライチェーン攻撃を検出し、Keyv/Cacheableエコシステムに影響を与えました。攻撃者は2,000以上の悪意のあるパッケージバージョンを公開し、keyv@6.0を含んでいます。Keyvは広く使用されているキー・バリュー・ストレージの抽象ライブラリで、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートし、毎週約1.27億回ダウンロードされており、明らかな下流サプライチェーンの露出を引き起こしています。攻撃手法は以前のShai-Hulud npmワーム活動と非常に似ており、高度に自動化され、スケーラブルなサプライチェーン攻撃を指しています。潜在的な攻撃行為には、資格情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、侵害された開発環境を通じた横の拡散が含まれます。セキュリティチームは、影響を受けたパッケージバージョンを直ちに特定して削除し、検証された安全なバージョンにアップグレードし、依存関係のロックファイルとビルドログをレビューし、疑わしい外部接続を監視し、漏洩した資格情報をローテーションし、影響を受けたことを確認した後に環境を再構築する必要があります。