SlowMist виявила масштабну атаку на ланцюг постачання npm, спрямовану на екосистему Keyv

Ринкове зведення ШІ
SlowMist повідомляє про масштабний компроміс ланцюга постачання npm, спрямований на широко використовувану екосистему Keyv/Cacheable, із понад 2"000 шкідливих версій пакетів та масовою подальшою експозицією через CI/CD і дерева залежностей. Це підвищує операційні та безпекові ризики для крипто- та фінтех-інфраструктури, що покладається на інструменти JavaScript, збільшуючи ймовірність витоку облікових даних, компрометації гаманців/ключів і збоїв у роботі сервісів. У короткостроковій перспективі це може знизити схильність до ризику для ширшого криптокомплексу.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+0.96%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Компанія з блокчейн-безпеки SlowMist (@SlowMist_Team) повідомила, що її система розвідки загроз MistEye зафіксувала масштабну атаку на ланцюг постачання npm, націлену на екосистему Keyv/Cacheable. Зловмисники опублікували понад 2 000 шкідливих версій пакетів, зокрема й ключові компоненти на кшталт keyv@6.0.0. Keyv — популярна бібліотека-абстракція для сховища "ключ—значення", яка підтримує бекенди Redis, SQLite, PostgreSQL і MongoDB. За оцінкою SlowMist, вона має близько 127 млн завантажень щотижня, що створює суттєві ризики для всієї низхідної ланки залежностей. За характером атака нагадує раніше виявлену кампанію npm-черв'я ShaiHulud: висока автоматизація та здатність швидко масштабуватися. Серед потенційних наслідків — викрадення облікових даних, витік змінних середовища, компрометація секретів CI/CD, доставка віддалених корисних навантажень і латеральне переміщення в інфраструктурі. SlowMist радить командам безпеки негайно ідентифікувати та видалити уражені версії пакетів, оновитися до підтверджено безпечних релізів, перевірити lock-файли залежностей і журнали збірок, відстежувати підозрілі вихідні з'єднання, змінити потенційно розкриті облікові дані та, за наявності ознак компрометації, перебудувати уражені середовища з довірених джерел.