PANews 8月5日消息,據慢霧監測,MistEye檢測到一次大規模npm供應鏈攻擊,影響Keyv/Cacheable生態系統。攻擊者發布了超過2,000個惡意包版本,包括keyv@6.0.0。Keyv是廣泛使用的鍵值存儲抽象庫,支援Redis、SQLite、PostgreSQL、MongoDB等後端,每週下載量約1.27億次,導致明顯的下游供應鏈暴露。
攻擊手法與此前Shai-Hulud npm蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變數洩漏、CI/CD金鑰洩漏、遠端載荷投遞及透過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響套件版本,升級至已驗證的安全版本,審查依賴鎖定檔和建置日誌,監控可疑外連,輪換洩漏憑據,並在確認受影響後重建環境。



