利好
Keyv生態遭npm供應鏈攻擊,超2000個惡意包發佈
2026-08-05 11:41
Keyv及Cacheable生態遭受大規模npm供應鏈攻擊,逾2000個惡意版本上線,波及每週下載量1.27億次的核心庫。
據 Woofun AI 消息,安全公司 MistEye 披露一起針對 Keyv 和 Cacheable 生態系統的大規模 npm 供應鏈攻擊。攻擊者發佈了超過 2,000 個惡意軟件包版本,其中包括 keyv@6.0。Keyv 作爲廣泛使用的鍵值存儲抽象庫,支持 Redis、SQLite、PostgreSQL 和 MongoDB 等後端,周下載量約 1.27 億次。
此次攻擊手法與之前的 Shai-Hulud npm 蠕蟲攻擊相似,屬於高度自動化的供應鏈攻擊。潛在風險包括憑證竊取、環境變量泄露、CI/CD 密鑰泄露、遠程惡意代碼傳輸及開發環境橫向擴散。建議安全團隊移除受影響版本,升級至安全版本,檢查依賴鎖定文件與構建日誌,監控可疑連接並更換泄露憑證。
WOOFUN AI
影響力評估 · 一鍵速讀
Keyv 周下載量高達 1.27 億次,其供應鏈被攻破意味着大量下游項目可能間接引入惡意代碼。攻擊手法復刻此前知名蠕蟲模式,顯示自動化供應鏈攻擊已成爲常態威脅。開發者需緊急審計依賴樹,尤其是使用 Node.js 生態的項目,以防憑證泄露或構建環境被控。
WOOFUN AI 生成 · 僅供參考,非投資建議
評論
暫無評論