SlowMist выявила масштабную атаку на цепочку поставок npm, нацеленную на экосистему Keyv

Сводка рынка от ИИ
SlowMist сообщает о крупномасштабной компрометации цепочки поставок npm, нацеленной на широко используемую экосистему Keyv/Cacheable: более 2&000 вредоносных версий пакетов и масштабное последующее воздействие через CI/CD и деревья зависимостей. Это повышает операционные и риски безопасности для крипто- и финтех-инфраструктуры, которая полагается на инструменты JavaScript, увеличивая вероятность утечки учетных данных, компрометации кошельков/ключей и сбоев в работе сервисов. В ближайшей перспективе это может снизить склонность к риску в более широком криптовалютном сегменте.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.96%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Блокчейн-компания по кибербезопасности SlowMist (@SlowMist_Team) сообщила, что её система киберразведки MistEye зафиксировала масштабную атаку на цепочку поставок в npm, ориентированную на экосистему Keyv/Cacheable. По данным мониторинга, злоумышленники опубликовали более 2 000 вредоносных версий пакетов, включая ключевые компоненты, в том числе keyv@6.0.0. Keyv — популярная библиотека-абстракция для key-value хранилищ с поддержкой Redis, SQLite, PostgreSQL и MongoDB; её загружают примерно 127 млн раз в неделю. Это существенно повышает риск для зависимых проектов и всей downstream-цепочки поставок. SlowMist отмечает сходство техники атаки с ранее наблюдавшейся кампанией ShaiHulud (npm worm): высокая степень автоматизации и масштабируемости. В числе возможных последствий называются кража учётных данных, раскрытие переменных окружения, утечки секретов CI/CD, удалённая доставка полезной нагрузки и латеральное перемещение внутри инфраструктуры. Рекомендации SlowMist для команд безопасности: оперативно выявить и удалить затронутые версии пакетов, обновиться до подтверждённых безопасных релизов, проверить lock-файлы зависимостей и логи сборки, отслеживать подозрительные исходящие соединения, заменить скомпрометированные учётные данные и, при признаках взлома, пересобрать затронутые окружения из доверенных источников.