PANews 8月5日報、SlowMistの監視によると、MistEyeが大規模なnpmサプライチェーン攻撃を検出し、Keyv/Cacheableエコシステムに影響を及ぼしている。攻撃者はkeyv@6.0.0を含む2,000以上の悪意のあるパッケージバージョンを公開した。Keyvは広く使用されているキーバリューストア抽象化ライブラリで、Redis、SQLite、PostgreSQL、MongoDBなどのバックエンドをサポートし、週間ダウンロード数は約1億2,700万回に達しており、顕著な下流サプライチェーンの露出を引き起こしている。
攻撃手法は以前のShai-Hulud npmワーム活動と非常に類似しており、高度に自動化されスケーラブルなサプライチェーン攻撃を示している。潜在的な攻撃行為には、認証情報の窃取、環境変数の漏洩、CI/CDキーの漏洩、リモートペイロードの配信、および侵害された開発環境を介した横方向への拡散が含まれる。セキュリティチームは直ちに影響を受けたパッケージバージョンを特定して削除し、検証済みの安全なバージョンにアップグレードし、依存関係のロックファイルとビルドログを確認し、不審な外部接続を監視し、漏洩した認証情報をローテーションし、影響が確認された場合は環境を再構築する必要がある。



