Keyv與Cacheable生態系遭到大規模npm供應鏈攻擊,目前已偵測到超過2,000個惡意套件版本外流,其中包含Keyv 6.0.0版本。
區塊鏈資安業者慢霧科技(SlowMist)於5日表示,旗下安全監控系統MistEye偵測到這起攻擊事件。Keyv是一款支援Redis、SQLite、PostgreSQL、MongoDB等多種資料庫的「鍵值儲存」抽象化函式庫,每週下載次數約達1.27億次。
慢霧科技分析,此次攻擊手法與先前偵測到的Shai-Hulud npm蠕蟲活動高度相似。潛在攻擊行為包括帳密憑證與環境變數遭竊、CI/CD金鑰外洩、遠端酬載傳輸,以及透過已入侵的開發環境進行橫向擴散等。
留言 0