Hệ sinh thái Keyv và Cacheable vừa trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng npm quy mô lớn, khiến hơn 2.000 phiên bản gói độc hại bị phát tán.
Công ty bảo mật blockchain SlowMist cho biết ngày 5 rằng hệ thống giám sát bảo mật MistEye của họ đã phát hiện cuộc tấn công này. Đối tượng bị ảnh hưởng bao gồm gói [email protected]. Keyv là thư viện trừu tượng hóa lưu trữ dạng khóa-giá trị (key-value), hỗ trợ Redis, SQLite, PostgreSQL, MongoDB..., với lượt tải xuống hằng tuần vào khoảng 127 triệu lượt.
SlowMist giải thích rằng phương thức tấn công lần này tương tự hoạt động của sâu npm Shai-Hulud trước đó. Công ty cảnh báo rằng nếu bị nhiễm, hệ thống có thể gặp phải tình trạng đánh cắp thông tin xác thực, rò rỉ biến môi trường và khóa CI/CD, phát tán payload từ xa, cũng như lây lan theo chiều ngang thông qua các môi trường phát triển đã bị xâm nhập.
SlowMist khuyến nghị các đội ngũ bảo mật cần rà soát, loại bỏ những phiên bản gói bị ảnh hưởng và thay thế bằng phiên bản an toàn đã được xác minh. Đơn vị này cũng lưu ý cần kiểm tra tệp khóa phụ thuộc (dependency lock file), nhật ký build và các kết nối bên ngoài đáng ngờ, đồng thời thay mới các thông tin xác thực đã bị lộ.
Bình luận 0