Cảnh báo mới nhất của Màn Sương: chuỗi cung ứng npm bị xâm nhập quy mô lớn⚠️

Bị nhắm vào hệ sinh thái Keyv/Cacheable, kẻ tấn công đã phát hành hơn 2000 phiên bản gói phần mềm độc hại, trong đó keyv@6.0.0 đã được xác nhận cài cắm backdoor. Keyv là một thư viện trừu tượng kho lưu trữ key-value hỗ trợ nhiều backend như Redis, SQLite, PostgreSQL, MongoDB,… mỗi tuần có khoảng 127 triệu lượt tải xuống, mức độ ảnh hưởng rất rộng.

Phương thức tấn công tương tự đáng kể với các hoạt động của virus sâu npm Shai-Hulud trước đó, có tính tự động hóa cao và khả năng sao chép quy mô lớn. Các rủi ro chính bao gồm:

🔴 Trộm cắp thông tin đăng nhập và lộ biến môi trường
🔴 Khóa CI/CD bị xâm phạm
🔴 Triển khai tải trọng độc từ xa
🔴 Lây lan ngang thông qua môi trường phát triển bị nhiễm

Khuyến nghị an toàn:
1️⃣ Ngay lập tức xác định và loại bỏ các phiên bản gói phần mềm bị ảnh hưởng
2️⃣ Nâng cấp lên phiên bản an toàn đã được xác minh
3️⃣ Rà soát toàn diện các tệp khóa phụ thuộc và nhật ký build
4️⃣ Giám sát các kết nối ra ngoài đáng ngờ
5️⃣ Thay đổi (xoay vòng) tất cả các thông tin đăng nhập có thể đã bị lộ

Tấn công chuỗi cung ứng thường lặng lẽ thâm nhập vào đường dây phát triển, vì vậy khuyến nghị mọi nhóm, đặc biệt là các bên dự án Web3, hãy ngay lập tức tự kiểm tra, chớ chủ quan.

#供应链安全 #npm #Bảo mật mạng