Langsamnebel, neueste Warnung: Die npm-Lieferkette wurde in großem Umfang kompromittiert. Die Keyv/Cacheable-Ökosysteme wurden mit über 2000 Versionen bösartiger Software infiziert, wobei keyv@6.0.0 als kontaminiert bestätigt wurde. Keyv ist eine Abstraktionsbibliothek für Key-Value-Speicher, die mehrere Backends wie Redis, SQLite, PostgreSQL und MongoDB unterstützt. Mit einer wöchentlichen Download-Zahl von rund 127 Millionen ist die Reichweite enorm. Die Angriffsmethoden ähneln stark dem bisherigen Shai-Hulud-Wurm und zeichnen sich durch hohe Automatisierung sowie Erweiterbarkeit aus. Zu den potenziellen Risiken gehören das Ausspähen von Zugangsdaten, das Offenlegen von Umgebungsvariablen, die Kompromittierung von CI/CD-Schlüsseln, das Nachladen von Remote-Payloads sowie die seitliche Ausbreitung.
Sicherheitsempfehlungen:
- Identifizieren und Entfernen der betroffenen Versionen umgehend, Upgrade auf sichere Versionen
- Umfassende Prüfung von package-lock.json sowie der CI/CD-Build-Logs
- Überwachung ungewöhnlicher ausgehender Verbindungen und Rotation aller möglicherweise exponierten Schlüssel und Tokens
- Isolierte Untersuchung/Fehleranalyse in der Entwicklungsumgebung
Der Angriff auf die Lieferkette ist erneut eine eindringliche Warnung: Die Sicherheit der Open-Source-Ökosysteme darf nicht übersehen werden. Entwickler und Projektverantwortliche sollten so schnell wie möglich eine Eigenprüfung durchführen!
Sicherheitsempfehlungen:
- Identifizieren und Entfernen der betroffenen Versionen umgehend, Upgrade auf sichere Versionen
- Umfassende Prüfung von package-lock.json sowie der CI/CD-Build-Logs
- Überwachung ungewöhnlicher ausgehender Verbindungen und Rotation aller möglicherweise exponierten Schlüssel und Tokens
- Isolierte Untersuchung/Fehleranalyse in der Entwicklungsumgebung
Der Angriff auf die Lieferkette ist erneut eine eindringliche Warnung: Die Sicherheit der Open-Source-Ökosysteme darf nicht übersehen werden. Entwickler und Projektverantwortliche sollten so schnell wie möglich eine Eigenprüfung durchführen!