Последнее предупреждение от SlowFog: массовое вторжение в цепочку поставок npm ⚠️

В экосистеме Keyv/Cacheable злоумышленники уже скомпрометировали более 2000 версий вредоносных пакетов; подтверждено внедрение бэкдора в keyv@6.0.0. Keyv — это библиотека-абстракция хранилища «ключ-значение», поддерживающая несколько бэкендов, включая Redis, SQLite, PostgreSQL и MongoDB; еженедельное число загрузок достигает примерно 127 миллионов. Масштаб воздействия весьма широк.

Методы атаки сильно похожи на ранее наблюдавшуюся активность npm-вируса-червя Shai-Hulud: высокая автоматизация и способность к масштабному самокопированию. Основные риски включают:

🔴 Кражу учетных данных и утечку переменных окружения
🔴 Скомпрометированные ключи CI/CD
🔴 Размещение удаленной вредоносной нагрузки
🔴 Горизонтальное распространение через зараженную среду разработки

Рекомендации по безопасности:
1️⃣ Немедленно идентифицируйте и удалите затронутые версии пакетов
2️⃣ Обновитесь до проверенных безопасных версий
3️⃣ Полностью проверьте файлы зависимостей (lock) и журналы сборки
4️⃣ Отслеживайте подозрительные исходящие соединения
5️⃣ Выполните ротацию всех потенциально скомпрометированных учетных данных

Атаки на цепочку поставок часто незаметно просачиваются в процесс разработки. Рекомендуется всем командам, особенно проектам Web3, немедленно провести самопроверку и не проявлять беспечность.

#供应链安全 #npm #Кибербезопасность