Keyv與Cacheable生態系近日遭遇大規模npm供應鏈攻擊,惡意套件版本外流數量超過2,000個。
區塊鏈資安業者慢霧科技(SlowMist)於5日表示,旗下安全監控系統MistEye偵測到這起攻擊事件,受影響對象包含[email protected]。Keyv是一款支援Redis、SQLite、PostgreSQL、MongoDB等資料庫的「鍵值儲存」抽象化函式庫,每週下載次數約達1.27億次。
慢霧科技指出,此次攻擊手法與先前的Shai-Hulud npm蠕蟲攻擊活動相似。一旦遭感染,恐引發帳密憑證遭竊、環境變數與CI/CD金鑰外洩、遠端酬載傳輸,甚至透過已入侵的開發環境進行橫向擴散等風險。
慢霧科技建議資安團隊盡快找出並移除受影響的套件版本,改用已驗證的安全版本。同時也提醒應檢查依賴鎖定檔、建置紀錄與可疑的外部連線,並更換已曝露的帳密憑證。
留言 0