數據:Keyv 生態遭大規模 npm 供應鏈攻擊,超過 2,000 個惡意包版本發布
ChainCatcher 消息,据慢雾監測,MistEye 檢測到一次大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態系統。攻擊者發布了超過 2,000 個惡意包版本,包括 keyv@6.0。Keyv 是廣泛使用的鍵值存儲抽象庫,支持 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,導致明顯的下游供應鏈暴露。攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變量洩露、CI/CD 密鑰洩露、遠程載荷投遞及通過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件和構建日誌,監控可疑外連,輪換洩露憑據,並在確認受影響後重建環境。