데이터: Keyv 생태계가 대규모 npm 공급망 공격을 당해 2,000개 이상의 악성 패키지 버전이 배포됨
느린 안개 모니터링에 따르면, MistEye는 Keyv/Cacheable 생태계에 영향을 미치는 대규모 npm 공급망 공격을 감지했습니다. 공격자는 keyv@6.0을 포함하여 2,000개 이상의 악성 패키지 버전을 배포했습니다. Keyv는 Redis, SQLite, PostgreSQL, MongoDB 등 다양한 백엔드를 지원하는 널리 사용되는 키-값 저장소 추상 라이브러리로, 주간 다운로드 수는 약 1.27억 회에 달하며, 이는 명백한 하위 공급망 노출을 초래합니다.
공격 방식은 이전의 Shai-Hulud npm 웜 활동과 매우 유사하며, 고도로 자동화되고 확장 가능한 공급망 공격을 지목합니다. 잠재적인 공격 행동에는 자격 증명 도용, 환경 변수 유출, CI/CD 키 유출, 원격 페이로드 전달 및 침해된 개발 환경을 통한 수평 전파가 포함됩니다. 보안 팀은 즉시 영향을 받은 패키지 버전을 식별하고 제거하며, 검증된 안전한 버전으로 업그레이드하고, 의존성 잠금 파일과 빌드 로그를 검토하며, 의심스러운 외부 연결을 모니터링하고, 유출된 자격 증명을 교체하며, 영향을 확인한 후 환경을 재구성해야 합니다.
관련 태그






