Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

惡意套件版本逾2000個 Keyv生態系遭鎖定攻擊

伺服器機房內的資安檢測監控螢幕畫面 / TokenPost.ai

Keyv與Cacheable生態系遭到大規模npm供應鏈攻擊,目前已偵測到超過2,000個惡意套件版本外流,其中包含Keyv 6.0.0版本。

區塊鏈資安業者慢霧科技(SlowMist)於5日表示,旗下安全監控系統MistEye偵測到這起攻擊事件。Keyv是一款支援Redis、SQLite、PostgreSQL、MongoDB等多種資料庫的「鍵值儲存」抽象化函式庫,每週下載次數約達1.27億次。

慢霧科技分析,此次攻擊手法與先前偵測到的Shai-Hulud npm蠕蟲活動高度相似。潛在攻擊行為包括帳密憑證與環境變數遭竊、CI/CD金鑰外洩、遠端酬載傳輸,以及透過已入侵的開發環境進行橫向擴散等。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1