Peringatan terbaru Kabut Gelap: rantai pasok npm disusupi secara besar-besaran ⚠️
Ekosistem Keyv/Cacheable menjadi sasaran; pelaku telah merilis lebih dari 2000 versi paket perangkat lunak berbahaya, dengan keyv@6.0.0 telah dikonfirmasi ditanamkan backdoor. Keyv adalah pustaka abstraksi penyimpanan nilai-kunci yang mendukung banyak backend seperti Redis, SQLite, PostgreSQL, MongoDB, dan lainnya—dengan unduhan sekitar 127 juta kali per minggu. Dampaknya sangat luas.
Metode serangan sangat mirip dengan aktivitas malware cacing npm Shai-Hulud sebelumnya—sangat otomatis dan mampu mereplikasi dalam skala besar. Risiko utama meliputi:
🔴 Pencurian kredensial dan kebocoran variabel lingkungan
🔴 Kredensial CI/CD dirusak
🔴 Penempatan muatan berbahaya jarak jauh
🔴 Perpindahan lateral melalui lingkungan pengembangan yang terinfeksi
Saran keamanan:
1️⃣ Segera identifikasi dan hapus versi paket yang terdampak
2️⃣ Tingkatkan ke versi yang sudah diverifikasi aman
3️⃣ Lakukan peninjauan menyeluruh terhadap file lock dependensi dan log build
4️⃣ Pantau koneksi keluar yang mencurigakan
5️⃣ Putar ulang semua kredensial yang mungkin telah terekspos
Serangan rantai pasok sering kali menyusup secara diam-diam ke jalur pengembangan; disarankan agar semua tim—terutama pihak proyek Web3—segera melakukan audit internal dan jangan lengah.
#供应链安全 #npm #keamanan jaringan
Ekosistem Keyv/Cacheable menjadi sasaran; pelaku telah merilis lebih dari 2000 versi paket perangkat lunak berbahaya, dengan keyv@6.0.0 telah dikonfirmasi ditanamkan backdoor. Keyv adalah pustaka abstraksi penyimpanan nilai-kunci yang mendukung banyak backend seperti Redis, SQLite, PostgreSQL, MongoDB, dan lainnya—dengan unduhan sekitar 127 juta kali per minggu. Dampaknya sangat luas.
Metode serangan sangat mirip dengan aktivitas malware cacing npm Shai-Hulud sebelumnya—sangat otomatis dan mampu mereplikasi dalam skala besar. Risiko utama meliputi:
🔴 Pencurian kredensial dan kebocoran variabel lingkungan
🔴 Kredensial CI/CD dirusak
🔴 Penempatan muatan berbahaya jarak jauh
🔴 Perpindahan lateral melalui lingkungan pengembangan yang terinfeksi
Saran keamanan:
1️⃣ Segera identifikasi dan hapus versi paket yang terdampak
2️⃣ Tingkatkan ke versi yang sudah diverifikasi aman
3️⃣ Lakukan peninjauan menyeluruh terhadap file lock dependensi dan log build
4️⃣ Pantau koneksi keluar yang mencurigakan
5️⃣ Putar ulang semua kredensial yang mungkin telah terekspos
Serangan rantai pasok sering kali menyusup secara diam-diam ke jalur pengembangan; disarankan agar semua tim—terutama pihak proyek Web3—segera melakukan audit internal dan jangan lengah.
#供应链安全 #npm #keamanan jaringan