Alerta más reciente de niebla: la cadena de suministro de npm sufre una intrusión a gran escala⚠️
La ecosistema Keyv/Cacheable ha sido comprometido: los atacantes han publicado más de 2000 versiones de paquetes maliciosos, y se ha confirmado que keyv@6.0.0 fue implantado con una puerta trasera. Keyv es una biblioteca abstracta de almacenamiento clave-valor que admite múltiples backends como Redis, SQLite, PostgreSQL y MongoDB. Las descargas semanales rondan los 127 millones de veces, con un impacto considerable.
El método de ataque es muy similar al de las actividades previas del virus gusano de npm Shai-Hulud: altamente automatizado y capaz de replicarse a gran escala. Los principales riesgos incluyen:
🔴 Robo de credenciales y filtración de variables de entorno
🔴 Compromiso de claves de CI/CD
🔴 Inserción de cargas maliciosas remotas
🔴 Propagación lateral a través de entornos de desarrollo infectados
Recomendaciones de seguridad:
1️⃣ Identificar y eliminar de inmediato las versiones de software afectadas
2️⃣ Actualizar a versiones seguras verificadas
3️⃣ Revisar exhaustivamente los archivos de bloqueo de dependencias y los registros de compilación
4️⃣ Supervisar las conexiones de salida sospechosas
5️⃣ Rotar todas las credenciales que posiblemente hayan quedado expuestas
Los ataques a la cadena de suministro suelen infiltrarse en silencio en la cadena de desarrollo; se recomienda a todos los equipos, especialmente a los proyectos Web3, realizar una auditoría inmediata y no bajar la guardia.
#供应链安全 #npm #Seguridad en redes
La ecosistema Keyv/Cacheable ha sido comprometido: los atacantes han publicado más de 2000 versiones de paquetes maliciosos, y se ha confirmado que keyv@6.0.0 fue implantado con una puerta trasera. Keyv es una biblioteca abstracta de almacenamiento clave-valor que admite múltiples backends como Redis, SQLite, PostgreSQL y MongoDB. Las descargas semanales rondan los 127 millones de veces, con un impacto considerable.
El método de ataque es muy similar al de las actividades previas del virus gusano de npm Shai-Hulud: altamente automatizado y capaz de replicarse a gran escala. Los principales riesgos incluyen:
🔴 Robo de credenciales y filtración de variables de entorno
🔴 Compromiso de claves de CI/CD
🔴 Inserción de cargas maliciosas remotas
🔴 Propagación lateral a través de entornos de desarrollo infectados
Recomendaciones de seguridad:
1️⃣ Identificar y eliminar de inmediato las versiones de software afectadas
2️⃣ Actualizar a versiones seguras verificadas
3️⃣ Revisar exhaustivamente los archivos de bloqueo de dependencias y los registros de compilación
4️⃣ Supervisar las conexiones de salida sospechosas
5️⃣ Rotar todas las credenciales que posiblemente hayan quedado expuestas
Los ataques a la cadena de suministro suelen infiltrarse en silencio en la cadena de desarrollo; se recomienda a todos los equipos, especialmente a los proyectos Web3, realizar una auditoría inmediata y no bajar la guardia.
#供应链安全 #npm #Seguridad en redes