SlowMist:Keyvエコシステムが大規模なnpmサプライチェーン攻撃を受け、2,000を超える悪意のあるパッケージバージョンが公開

PANews 8月5日報、SlowMistの監視によると、MistEyeが大規模なnpmサプライチェーン攻撃を検出し、Keyv/Cacheableエコシステムに影響を及ぼしている。攻撃者はkeyv@6.0.0を含む2,000以上の悪意のあるパッケージバージョンを公開した。Keyvは広く使用されているキーバリューストア抽象化ライブラリで、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートし、週間ダウンロード数は約1億2,700万回に達しており、顕著な下流サプライチェーンの露出を引き起こしている。

攻撃手法は以前のShai-Hulud npmワーム活動と非常に類似しており、高度に自動化されスケーラブルなサプライチェーン攻撃を示している。潜在的な攻撃行為には、認証情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、および侵害された開発環境を介した横方向への拡散が含まれる。セキュリティチームは直ちに影響を受けたパッケージバージョンを特定して削除し、検証済みの安全なバージョンにアップグレードし、依存関係のロックファイルとビルドログを確認し、不審な外部接続を監視し、漏洩した認証情報をローテーションし、影響が確認された場合は環境を再構築する必要がある。

共有先:

著者:PA一线

この内容は市場情報の提供のみを目的としており、投資助言を構成しません。

PANews公式アカウントをフォローして、強気・弱気相場を一緒に乗り越えましょう
PANews APP
字节跳动发布音视频全双工大模型SeedRealtime
PANews 速報