SlowMist พบการโจมตีซัพพลายเชน npm ครั้งใหญ่ พุ่งเป้าระบบนิเวศ Keyv

สรุปภาพรวมตลาดด้วย AI
SlowMist รายงานการโจมตีซัพพลายเชนของ npm ในวงกว้าง โดยมุ่งเป้าไปที่ระบบนิเวศ Keyv/Cacheable ที่มีการใช้งานอย่างแพร่หลาย ด้วยแพ็กเกจเวอร์ชันที่เป็นอันตรายมากกว่า 2,000 เวอร์ชัน และการเปิดรับความเสี่ยงปลายน้ำจำนวนมากผ่าน CI/CD และโครงสร้างแผนผังการพึ่งพา สิ่งนี้ทำให้ความเสี่ยงด้านการปฏิบัติการและความปลอดภัยเพิ่มสูงขึ้นสำหรับโครงสร้างพื้นฐานคริปโตและฟินเทคที่พึ่งพาเครื่องมือ JavaScript โดยเพิ่มความน่าจะเป็นของการรั่วไหลของข้อมูลรับรอง การถูกเจาะกระเป๋าเงิน/คีย์ และการหยุดชะงักของบริการ ในระยะสั้น เหตุการณ์นี้อาจกดดันความต้องการรับความเสี่ยงของกลุ่มคริปโตโดยรวม
ระดับผลกระทบ
● ปานกลาง
สินทรัพย์ที่ได้รับผลกระทบ
BTC/USDT+1.06%
ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI
▼ ขาลง
เทรดตอนนี้
⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวัง
SlowMist (@SlowMist_Team) บริษัทด้านความปลอดภัยบล็อกเชน ระบุจากการเฝ้าระวังว่าระบบข่าวกรองภัยคุกคาม MistEye ตรวจพบการโจมตีซัพพลายเชนบน npm ในวงกว้างที่มุ่งเป้าไปยังระบบนิเวศ Keyv/Cacheable โดยผู้โจมตีเผยแพ็กเกจอันตรายมากกว่า 2,000 เวอร์ชัน ครอบคลุมคอมโพเนนต์หลัก เช่น keyv@6.0.0 Keyv เป็นไลบรารี abstraction สำหรับ key'value storage ที่ถูกใช้งานอย่างแพร่หลาย รองรับแบ็กเอนด์อย่าง Redis, SQLite, PostgreSQL และ MongoDB มียอดดาวน์โหลดราว 127 ล้านครั้งต่อสัปดาห์ ทำให้ซัพพลายเชนของผู้ใช้งานปลายทางมีความเสี่ยงสูง SlowMist ระบุว่าเทคนิคการโจมตีมีความคล้ายกับแคมเปญหนอน npm "ShaiHulud" ที่เคยพบก่อนหน้า โดยมีระดับการทำงานอัตโนมัติและการขยายผลสูง ความเสี่ยงที่อาจเกิดขึ้นรวมถึงการขโมยข้อมูลรับรอง การเปิดเผย environment variables การรั่วไหลของความลับใน CI/CD การส่งเพย์โหลดระยะไกล และการเคลื่อนย้ายภายในระบบ (lateral movement) ทีมงานแนะนำให้ทีมความปลอดภัยเร่งตรวจหาและถอนเวอร์ชันแพ็กเกจที่ได้รับผลกระทบ อัปเกรดไปยังเวอร์ชันที่ยืนยันว่าปลอดภัย ตรวจทานไฟล์ dependency lock และบันทึกการ build เฝ้าระวังการเชื่อมต่อขาออกที่น่าสงสัย หมุนเวียนข้อมูลรับรองที่อาจถูกเปิดเผย และหากสงสัยว่าถูกเจาะ ให้สร้างสภาพแวดล้อมใหม่จากแหล่งที่เชื่อถือได้