BTCC / BTCC Square / PanewslabTW /
慢霧:Keyv生態遭大規模npm供應鏈攻擊,超2000個惡意套件版本發布

慢霧:Keyv生態遭大規模npm供應鏈攻擊,超2000個惡意套件版本發布

PanewslabTW
發佈時間:
2026-08-05 03:41:00
0
PANews 8月5日消息,根據慢霧監測,MistEye偵測到一次大規模npm供應鏈攻擊,影響Keyv/Cacheable生態系統。 攻擊者發布了超過2,000個惡意套件版本,包括[email protected]。 Keyv是廣泛使用的鍵值儲存抽象程式庫,支援Redis、SQLite、PostgreSQL、MongoDB等後端,每週下載量約1.27億次,導致明顯的下游供應鏈暴露。 攻擊手法與先前Shai-Hulud npm蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。 潛在攻擊行為包括憑證竊取、環境變數外洩、CI/CD金鑰外洩、遠端載重投遞及透過被入侵的開發環境橫向傳播。
本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。