BTC $79,350.61 -0.83%
ETH $2,489.00 -0.51%
BNB $743.90 -1.77%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2188 -0.33%
BCH $256.70 -1.66%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8133 +1.74%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%
BTC $79,350.61 -0.83%
ETH $2,489.00 -0.51%
BNB $743.90 -1.77%
XRP $1.40 -1.44%
SOL $105.10 -1.48%
TRX $0.3368 +0.79%
DOGE $0.0897 -0.31%
ADA $0.2188 -0.33%
BCH $256.70 -1.66%
LINK $13.29 +8.06%
HYPE $87.77 -0.19%
AAVE $134.76 -0.14%
SUI $0.8133 +1.74%
XLM $0.1921 +2.83%
ZEC $1,208.14 +1.71%

Данные: Экосистема Keyv подверглась масштабной атаке на цепочку поставок npm, более 2000 версий вредоносных пакетов выпущено

2026-08-05 11:41:59

Сообщение ChainCatcher, согласно мониторингу SlowMist, MistEye обнаружил крупномасштабную атаку на цепочку поставок npm, затрагивающую экосистему Keyv/Cacheable. Злоумышленники выпустили более 2000 версий вредоносных пакетов, включая keyv@6.0. Keyv — это широко используемая библиотека абстракции хранилища ключ-значение, поддерживающая такие бэкенды, как Redis, SQLite, PostgreSQL, MongoDB и другие, с еженедельным объемом загрузок около 127 миллионов раз, что приводит к значительному раскрытию цепочки поставок.

Методы атаки очень похожи на предыдущую активность червя Shai-Hulud npm, указывая на высокую автоматизацию и масштабируемость атак на цепочку поставок. Потенциальные действия злоумышленников включают кражу учетных данных, утечку переменных окружения, утечку ключей CI/CD, доставку удаленных нагрузок и горизонтальное распространение через скомпрометированные среды разработки. Команды безопасности должны немедленно идентифицировать и удалить затронутые версии пакетов, обновить до проверенных безопасных версий, проверить файлы блокировки зависимостей и журналы сборки, отслеживать подозрительные внешние соединения, менять скомпрометированные учетные данные и воссоздавать среду после подтверждения затронутости.

app_icon
ChainCatcher Building the Web3 world with innovations.