npm供应链攻击波及Keyv,2,000个恶意软件包版本被植入

慢雾表示,此次行动影响了Keyv/Cacheable生态系统,包括keyv@6.0.0,使这个每周下载量约1.27亿次的库面临下游风险敞口。

摘要

一场大规模的npm(JavaScript包管理器)供应链攻击已波及Keyv/Cacheable生态系统。慢雾于8月5日表示,其MistEye系统检测到2,000多个恶意软件包版本,其中包括keyv@6.0.0。Keyv是一款被广泛使用的键值存储抽象库,支持包括Redis、SQLite、PostgreSQL和MongoDB在内的后端。此次事件之所以规模重大,是因为该软件包每周下载量约为1.27亿次,从而带来显著的下游供应链风险敞口。慢雾称,此次攻击与此前的Shai-Hulud npm蠕虫活动高度相似,表明这是一场自动化程度高、可扩展的供应链攻击。潜在恶意行为包括凭证窃取、环境变量泄露、CI/CD(软件交付流水线)密钥暴露、远程载荷投递,以及通过受感染的开发环境进行横向移动。

术语与概念
  • npm: JavaScript包管理器和注册表。
  • 供应链攻击: 对受信任软件依赖项的破坏,可能将风险扩散至下游用户。
  • CI/CD: 自动化软件构建、测试和部署流水线。