Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Hơn 2.000 phiên bản gói npm độc hại đã bị phát tán

Bên trong phòng máy chủ với dây cáp nằm rải rác / TokenPost.ai

Hệ sinh thái Keyv và Cacheable vừa trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng npm quy mô lớn, khiến hơn 2.000 phiên bản gói độc hại bị phát tán.

Công ty bảo mật blockchain SlowMist cho biết ngày 5 rằng hệ thống giám sát bảo mật MistEye của họ đã phát hiện cuộc tấn công này. Đối tượng bị ảnh hưởng bao gồm gói [email protected]. Keyv là thư viện trừu tượng hóa lưu trữ dạng khóa-giá trị (key-value), hỗ trợ Redis, SQLite, PostgreSQL, MongoDB..., với lượt tải xuống hằng tuần vào khoảng 127 triệu lượt.

SlowMist giải thích rằng phương thức tấn công lần này tương tự hoạt động của sâu npm Shai-Hulud trước đó. Công ty cảnh báo rằng nếu bị nhiễm, hệ thống có thể gặp phải tình trạng đánh cắp thông tin xác thực, rò rỉ biến môi trường và khóa CI/CD, phát tán payload từ xa, cũng như lây lan theo chiều ngang thông qua các môi trường phát triển đã bị xâm nhập.

SlowMist khuyến nghị các đội ngũ bảo mật cần rà soát, loại bỏ những phiên bản gói bị ảnh hưởng và thay thế bằng phiên bản an toàn đã được xác minh. Đơn vị này cũng lưu ý cần kiểm tra tệp khóa phụ thuộc (dependency lock file), nhật ký build và các kết nối bên ngoài đáng ngờ, đồng thời thay mới các thông tin xác thực đã bị lộ.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1