慢雾最新预警:npm 供应链遭遇大规模入侵,Keyv/Cacheable 生态系统被植入超 2000 个恶意软件包版本,其中 keyv@6.0.0 已确认受污染。Keyv 作为支持 Redis、SQLite、PostgreSQL、MongoDB 等多后端的键值存储抽象库,周下载量高达约 1.27 亿次,波及面极广。攻击手法与此前 Shai-Hulud 蠕虫高度相似,具备高度自动化与可扩展性,潜在风险包括凭证窃取、环境变量泄露、CI/CD 密钥失陷、远程载荷投放及横向传播。
安全建议:
- 立即识别并移除受影响版本,升级至安全版本
- 全面审查 package-lock.json 与 CI/CD 构建日志
- 监控异常出站连接,轮换所有可能暴露的密钥与令牌
- 对开发环境进行隔离排查
供应链攻击再次敲响警钟,开源生态安全不容忽视。开发者和项目方务必尽快自查!
安全建议:
- 立即识别并移除受影响版本,升级至安全版本
- 全面审查 package-lock.json 与 CI/CD 构建日志
- 监控异常出站连接,轮换所有可能暴露的密钥与令牌
- 对开发环境进行隔离排查
供应链攻击再次敲响警钟,开源生态安全不容忽视。开发者和项目方务必尽快自查!