慢霧:Keyv/Cacheable 生態遭大規模 npm 供應鏈攻擊
AI 市場總結
SlowMist 標記在廣泛使用的 Keyv/Cacheable 生態系統中出現大規模 npm 供應鏈入侵事件,涉及 2,000+ 個惡意版本,並透過 CI/CD 及環境變數竊取造成顯著的下游暴露。其範圍與自動化程度與過往蠕蟲活動相似,令加密相關基礎設施及開發者工具面臨即時的營運與安全風險。短期內,這可能提升事件應對活動、對交易對手風險的審視,以及整個行業的避險(risk-off)部署。
影響等級
● 中
主要受影響標的
BTC/USDT+0.98%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
BlockBeats 8 月 5 日報道,慢霧(SlowMist)表示已偵測到針對 Keyv/Cacheable 生態的大規模 npm 供應鏈攻擊。攻擊者在相關生態內發布逾 2,000 個惡意套件版本,當中包括 keyv@6.0.0。Keyv 為常用的鍵值(key-value)儲存抽象層,支援 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,或令下游依賴鏈面臨廣泛供應鏈風險。
慢霧指出,今次手法與過往 ShaiHulud npm 蠕蟲活動高度相似,顯示攻擊具高自動化及擴散能力。潛在惡意行為包括竊取帳密、外傳環境變數、洩露 CI/CD 金鑰、遠端下發載荷,以及透過受入侵的開發環境進行橫向移動。
慢霧建議安全團隊即時核查並移除受影響版本,升級至已驗證的安全版本;同時檢查依賴鎖檔與建置日誌,監測異常對外連線,並輪換可能已外洩的憑證。如懷疑環境已被入侵,應從可信來源重新建置。