SlowMist、Keyvエコシステムを狙う大規模npmサプライチェーン攻撃を検知
AI マーケットサマリー
SlowMistは、広く利用されているKeyv/Cacheableエコシステムを標的とした大規模なnpmサプライチェーン侵害を報告しており、2,000以上の悪意あるパッケージバージョンと、CI/CDおよび依存関係ツリーを通じた大規模な下流への露出が確認されている。これにより、JavaScriptツールに依存する暗号資産およびフィンテックのインフラにおける運用上およびセキュリティ上のリスクが高まり、認証情報の漏えい、ウォレット/鍵の侵害、サービス中断の発生確率が上昇する。短期的には、暗号資産全般(より広範な暗号資産コンプレックス)に対するリスク選好を冷やす可能性がある。
影響度
● 普通
影響を受ける資産
BTC/USDT+0.98%
AI インサイト · BTC/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
ブロックチェーン・セキュリティ企業のSlowMist(@SlowMist_Team)は、脅威インテリジェンスシステム「MistEye」により、Keyv/Cacheableエコシステムを標的とした大規模なnpmサプライチェーン攻撃を検知したと明らかにした。攻撃者は「keyv@6.0.0」を含む中核コンポーネントなど、2,000件超の悪意あるパッケージバージョンを公開したという。
Keyvは、Redis、SQLite、PostgreSQL、MongoDBなどをバックエンドに利用できるキーバリューストレージの抽象化ライブラリで、週あたり約1億2,700万回ダウンロードされている。利用規模の大きさから、下流の依存関係を含むサプライチェーン全体に深刻なリスクが波及する可能性がある。
今回の手口は、過去に観測されたShaiHuludのnpmワームキャンペーンと類似し、自動化とスケール面で高度だとしている。想定される影響は、認証情報の窃取、環境変数の露出、CI/CDのシークレット漏えい、リモートでのペイロード配信、横展開(ラテラルムーブメント)など。
SlowMistは、セキュリティ担当者に対し、影響を受けたバージョンの特定と除去、検証済みの安全なバージョンへの更新、依存関係ロックファイルとビルドログの精査、不審な外向き通信の監視、漏えいの恐れがある認証情報のローテーションを推奨している。侵害が疑われる場合は、信頼できるソースから環境を再構築するよう呼びかけた。