精选75深潮 TechFlow(RSS)加密货币多源精选 ×4
SlowMist:npm供应链遭大规模攻击,Keyv生态超2000恶意包
SlowMist:npm 供应链遭大规模攻击,Keyv 生态超 2000 个恶意包版本被发布
推荐理由
面向加密与Web3开发者及安全团队:这是一起已确认的供应链攻击事件,影响面大且给出了具体排查与处置动作,建议立即按SlowMist建议核查依赖并轮换凭证,注意风险。
深潮 TechFlow 消息,8 月 05 日,据区块链安全公司 SlowMist(@SlowMist_Team)监测,其旗下威胁情报系统 MistEye 检测到一起针对 Keyv/Cacheable 生态系统的大规模 npm 供应链攻击。攻击者共发布超过 2,000 个恶意包版本,涉及 [email protected] 等核心组件。Keyv 作为广泛使用的键值存储抽象库,支持 Redis、SQLite、PostgreSQL、MongoDB 等多种后端,周下载量约达 1.27 亿次,下游供应链暴露风险极大。
此次攻击手法与此前 Shai-Hulud npm 蠕虫活动高度相似,具备高度自动化和规模化特征,潜在风险包括凭证窃取、环境变量泄露、CI/CD 密钥泄露、远程载荷投递及横向渗透等。
SlowMist 建议安全团队立即排查并移除受影响包版本,升级至已验证的安全版本,审查依赖锁文件与构建日志,监控可疑出站连接,轮换已暴露凭证,并在怀疑遭到入侵时从可信来源重建相关环境。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力