Hệ sinh thái Keyv và Cacheable đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng npm quy mô lớn, với hơn 2.000 phiên bản gói độc hại được phát hiện đã phát tán. Trong số các phiên bản độc hại có Keyv 6.0.0.
Công ty bảo mật blockchain SlowMist cho biết ngày 5 rằng hệ thống giám sát bảo mật MistEye của họ đã phát hiện cuộc tấn công này. Keyv là thư viện trừu tượng hóa lưu trữ dạng khóa-giá trị (key-value), hỗ trợ nhiều kho lưu trữ như Redis, SQLite, PostgreSQL, MongoDB, với lượt tải xuống hằng tuần vào khoảng 127 triệu lượt.
SlowMist phân tích rằng phương thức tấn công lần này có nhiều điểm tương đồng với hoạt động của sâu npm Shai-Hulud từng được phát hiện trước đó. Các hành vi tấn công tiềm ẩn được chỉ ra bao gồm đánh cắp thông tin xác thực và biến môi trường, rò rỉ khóa CI/CD, phát tán payload từ xa, cùng khả năng lây lan theo chiều ngang thông qua các môi trường phát triển đã bị xâm nhập.
Bình luận 0