MistEye hat einen groß angelegten npm-Lieferkettenangriff auf das Keyv- und Cacheable-Ökosystem entdeckt. Dabei sollen Angreifer mehr als 2.000 bösartige Paketversionen veröffentlicht haben, darunter keyv@6.0. Keyv ist eine weit verbreitete Bibliothek zur Abstraktion von Key-Value-Speichern mit etwa 127 Millionen wöchentlichen Downloads. Dadurch entsteht ein erhebliches Risiko für nachgelagerte Lieferketten, so ChainCatcher.
Es hieß, die Angriffsme-thode ähnele stark der früheren Shai-Hulud-npm-Wurm-Aktivität, was auf eine stark automatisierte und skalierbare Kampagne hindeutet. Mögliche bösartige Aktionen umfassen das Stehlen von Zugangsdaten, das Offenlegen von Umgebungsvariablen, die Preisgabe von CI/CD-Geheimnissen, die Zustellung von Remote-Payloads sowie die laterale Bewegung über kompromittierte Entwicklungsumgebungen. Sicherheitsteams wurden aufgefordert, die betroffenen Paketversionen zu entfernen, auf verifizierte, sichere Versionen zu aktualisieren, Abhängigkeits-Lockfiles und Build-Protokolle zu prüfen, verdächtige ausgehende Verbindungen zu überwachen, offengelegte Zugangsdaten zu rotieren und Umgebungen neu aufzubauen, nachdem eine Exponierung bestätigt wurde.
