SlowMist:npm 供應鏈遭大規模攻擊,Keyv 生態超 2000 個惡意包版本被髮布
據區塊鏈安全公司 SlowMist(@SlowMist_Team)監測,其旗下威脅情報系統 MistEye 檢測到一起針對 Keyv/Cacheable 生態系統的大規模 npm 供應鏈攻擊。攻擊者共發佈超過 2,000 個惡意包版本,涉及 [email protected] 等核心組件。Keyv 作爲廣泛使用的鍵值存儲抽象庫,支持 Redis、SQLite、PostgreSQL、MongoDB 等多種後端,周下載量約達 1.27 億次,下游供應鏈暴露風險極大。
此次攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,具備高度自動化和規模化特徵,潛在風險包括憑證竊取、環境變量泄露、CI/CD 密鑰泄露、遠程載荷投遞及橫向滲透等。
SlowMist 建議安全團隊立即排查並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件與構建日誌,監控可疑出站連接,輪換已暴露憑證,並在懷疑遭到入侵時從可信來源重建相關環境。