RecodeX 重构消息,安全机构慢雾监测到一次大规模npm供应链攻击,影响Keyv/Cacheable生态。攻击者已发布超过2000个恶意软件包版本,包括keyv@6.0.0。Keyv是广泛使用的键值存储抽象层,支持Redis、SQLite等后端,周下载量约1.27亿次,可能造成较大范围下游风险。攻击手法与Shai-Hulud npm蠕虫高度相似,具备自动化和扩散能力,可能窃取凭证、泄露CI/CD密钥、投递远程载荷并横向传播。建议安全团队立即移除受影响版本,升级至安全版本,检查依赖锁定文件与构建日志,监控异常外连并轮换可能暴露的凭证。
安全机构披露:npm供应链攻击波及Keyv/Cacheable生态 恶意版本超2000个
AI 辅助判断消极仅供信息参考,不构成投资建议
原始信息来源区块律动theblockbeats.info
查看原文 ↗