精选75吴说区块链(RSS)加密货币多源精选 ×4
慢雾:Keyv/Cacheable 生态遭大规模 npm 供应链攻击
慢雾:Keyv/Cacheable 生态遭遇大规模 npm 供应链攻击,超 2,000 个恶意包版本被发布
推荐理由
面向加密及 Web3 开发者,这是一起已发生的供应链攻击事件,影响面大且需立即行动:排查依赖、升级版本、轮换凭据。建议相关项目方和开发者立即核查自身依赖是否受影响,并采取缓解措施。
吴说获悉,慢雾安全团队消息,MistEye 监测到 Keyv/Cacheable 生态遭遇大规模 npm 供应链攻击。攻击者在受影响生态系统中发布了超过 2,000 个恶意包版本。由于 Keyv 作为广泛使用的键值存储抽象库,周下载量约为 1.27 亿次,因此造成了巨大的下游供应链暴露风险。慢雾指出,此次攻击手法与此前观测到的 Shai-Hulud npm 蠕虫攻击活动高度相似,潜在危害包括凭据窃取、环境变量外泄、CI/CD 密钥泄露、远程载荷投递以及通过开发环境进行横向传播。安全团队应立即排查并移除受影响的包版本、升级至安全版本、审查依赖锁文件与构建日志,并在疑似受损时轮换凭据及重建开发环境。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力