跳到主内容
@wquguru
精选75吴说区块链(RSS)加密货币多源精选 ×4

慢雾:Keyv/Cacheable 生态遭大规模 npm 供应链攻击

慢雾:Keyv/Cacheable 生态遭遇大规模 npm 供应链攻击,超 2,000 个恶意包版本被发布

原文
发到 X
推荐理由

面向加密及 Web3 开发者,这是一起已发生的供应链攻击事件,影响面大且需立即行动:排查依赖、升级版本、轮换凭据。建议相关项目方和开发者立即核查自身依赖是否受影响,并采取缓解措施。

吴说获悉,慢雾安全团队消息,MistEye 监测到 Keyv/Cacheable 生态遭遇大规模 npm 供应链攻击。攻击者在受影响生态系统中发布了超过 2,000 个恶意包版本。由于 Keyv 作为广泛使用的键值存储抽象库,周下载量约为 1.27 亿次,因此造成了巨大的下游供应链暴露风险。慢雾指出,此次攻击手法与此前观测到的 Shai-Hulud npm 蠕虫攻击活动高度相似,潜在危害包括凭据窃取、环境变量外泄、CI/CD 密钥泄露、远程载荷投递以及通过开发环境进行横向传播。安全团队应立即排查并移除受影响的包版本、升级至安全版本、审查依赖锁文件与构建日志,并在疑似受损时轮换凭据及重建开发环境。

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源

相似阅读

另一事件,读法相近