🚨【Alerta de Segurança da Cadeia de Suprimentos】A Neblina Lenta detectou monitoramento de invasão de cadeia de suprimentos em larga escala no ecossistema npm. O ecossistema Keyv/Cacheable foi adulterado com mais de 2000 versões de pacotes maliciosos, e keyv@6.0.0 já foi confirmado como afetado.
A Keyv é uma biblioteca de abstração de armazenamento de pares chave-valor que oferece suporte a múltiplos backends, como Redis, SQLite, PostgreSQL e MongoDB. Com um volume de downloads semanais de até 127 milhões de vezes, os projetos downstream enfrentam uma exposição significativa a riscos.
A análise da Neblina Lenta indica que o método de ataque desta vez é altamente semelhante ao das atividades anteriores do verme Shai-Hulud no npm, apresentando características altamente automatizadas e escaláveis. Os perigos potenciais incluem:
🔑 Roubo de credenciais e vazamento de variáveis de ambiente
⚙️ Comprometimento de chaves de CI/CD
📡 Implantação de payloads remotos eficazes
🕸️ Propagação lateral por meio de ambientes de desenvolvimento infectados
Recomenda-se que a equipe de segurança aja imediatamente:
1️⃣ Identificar e remover as versões dos pacotes afetados, e fazer upgrade para versões seguras
2️⃣ Revisar arquivos de bloqueio de dependências e logs de build
3️⃣ Monitorar conexões de saída suspeitas
4️⃣ Rotacionar credenciais já expostas
Ataques à cadeia de suprimentos são difíceis de prevenir; desenvolvedores devem manter-se extremamente vigilantes!
#供应链安全 #npm #Web3 segurança
A Keyv é uma biblioteca de abstração de armazenamento de pares chave-valor que oferece suporte a múltiplos backends, como Redis, SQLite, PostgreSQL e MongoDB. Com um volume de downloads semanais de até 127 milhões de vezes, os projetos downstream enfrentam uma exposição significativa a riscos.
A análise da Neblina Lenta indica que o método de ataque desta vez é altamente semelhante ao das atividades anteriores do verme Shai-Hulud no npm, apresentando características altamente automatizadas e escaláveis. Os perigos potenciais incluem:
🔑 Roubo de credenciais e vazamento de variáveis de ambiente
⚙️ Comprometimento de chaves de CI/CD
📡 Implantação de payloads remotos eficazes
🕸️ Propagação lateral por meio de ambientes de desenvolvimento infectados
Recomenda-se que a equipe de segurança aja imediatamente:
1️⃣ Identificar e remover as versões dos pacotes afetados, e fazer upgrade para versões seguras
2️⃣ Revisar arquivos de bloqueio de dependências e logs de build
3️⃣ Monitorar conexões de saída suspeitas
4️⃣ Rotacionar credenciais já expostas
Ataques à cadeia de suprimentos são difíceis de prevenir; desenvolvedores devem manter-se extremamente vigilantes!
#供应链安全 #npm #Web3 segurança