Alerta mais recente da Neblina: invasão em larga escala da cadeia de suprimentos do npm ⚠️

O ecossistema Keyv/Cacheable foi atingido: o atacante já publicou mais de 2000 versões de pacotes maliciosos, e a versão keyv@6.0.0 foi confirmada por ter sido implantada com backdoor. O Keyv é uma biblioteca abstrata de armazenamento de chave-valor com suporte a múltiplos back-ends, como Redis, SQLite, PostgreSQL e MongoDB. Ele tem cerca de 127 milhões de downloads por semana, com alcance bastante amplo.

As técnicas de ataque são altamente semelhantes às atividades do vírus worm Shai-Hulud npm anteriores: altamente automatizadas e com capacidade de replicação em larga escala. Os principais riscos incluem:

🔴 Furto de credenciais e vazamento de variáveis de ambiente
🔴 Comprometimento de chaves de CI/CD
🔴 Implantação de cargas maliciosas remotas
🔴 Propagação lateral via ambientes de desenvolvimento infectados

Recomendações de segurança:
1️⃣ Identifique e remova imediatamente as versões dos pacotes afetados
2️⃣ Atualize para versões de segurança verificadas
3️⃣ Revise completamente arquivos de lock de dependências e logs de build
4️⃣ Monitore conexões de saída suspeitas
5️⃣ Faça a rotação de todas as credenciais possivelmente expostas

Ataques à cadeia de suprimentos muitas vezes se infiltram silenciosamente no fluxo de desenvolvimento. Recomendamos que todos os times, especialmente os responsáveis por projetos Web3, iniciem uma autoauditoria imediatamente e não levem o assunto na brincadeira.

#供应链安全 #npm #网络安全