慢雾:检测到 npm 供应链遭大规模入侵,影响 Keyv/Cacheable 生态系统
Foresight News 消息,据慢雾检测,npm 供应链遭到大规模入侵,影响 Keyv/Cacheable 生态系统。攻击者在受影响生态系统中发布了超过 2000 个恶意软件包版本,其中包括 [email protected]。Keyv 是一款广泛使用的键值存储抽象库,支持 Redis、SQLite、PostgreSQL、MongoDB 等多种后端数据库,每周下载量约为 1.27 亿次,此次事件可能导致下游供应链面临重大风险。
据慢雾分析,攻击者手法与此前 Shai-Hulud npm 蠕虫病毒活动中观察到的技术高度相似,显示此次为高度自动化且可扩展的供应链攻击,潜在风险包括凭证窃取、环境变量泄露、CI/CD 密钥破坏、远程有效载荷投放以及通过受感染开发环境进行横向传播。慢雾建议安全团队立即识别并移除受影响软件包版本,升级至经验证的安全版本,审查依赖锁定文件与构建日志,监控可疑出站连接,并轮换已暴露的凭据。