慢雾表示,此次行动影响了Keyv/Cacheable生态系统,包括keyv@6.0.0,使这个每周下载量约1.27亿次的库面临下游风险敞口。
一场大规模的npm(JavaScript包管理器)供应链攻击已波及Keyv/Cacheable生态系统。慢雾于8月5日表示,其MistEye系统检测到2,000多个恶意软件包版本,其中包括keyv@6.0.0。Keyv是一款被广泛使用的键值存储抽象库,支持包括Redis、SQLite、PostgreSQL和MongoDB在内的后端。此次事件之所以规模重大,是因为该软件包每周下载量约为1.27亿次,从而带来显著的下游供应链风险敞口。慢雾称,此次攻击与此前的Shai-Hulud npm蠕虫活动高度相似,表明这是一场自动化程度高、可扩展的供应链攻击。潜在恶意行为包括凭证窃取、环境变量泄露、CI/CD(软件交付流水线)密钥暴露、远程载荷投递,以及通过受感染的开发环境进行横向移动。