慢霧:Keyv生態遭大規模npm供應鏈攻擊,超2000個惡意套件版本發布
0
PANews 8月5日消息,根據慢霧監測,MistEye偵測到一次大規模npm供應鏈攻擊,影響Keyv/Cacheable生態系統。 攻擊者發布了超過2,000個惡意套件版本,包括[email protected]。 Keyv是廣泛使用的鍵值儲存抽象程式庫,支援Redis、SQLite、PostgreSQL、MongoDB等後端,每週下載量約1.27億次,導致明顯的下游供應鏈暴露。 攻擊手法與先前Shai-Hulud npm蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。 潛在攻擊行為包括憑證竊取、環境變數外洩、CI/CD金鑰外洩、遠端載重投遞及透過被入侵的開發環境橫向傳播。
來源:
登入回覆
登入分享您的看法評論
相關文章