加密快訊
慢霧:Keyv生態遭大規模npm供應鏈攻擊,超2000個惡意包版本發布
2026.08.05 11:41
據慢霧監測,MistEye檢測到一次大規模npm供應鏈攻擊,影響Keyv/Cacheable生態系統。攻擊者發布了超過2,000個惡意包版本,包括keyv@6.0.0。Keyv是廣泛使用的鍵值存儲抽象庫,支持Redis、SQLite、PostgreSQL、MongoDB等後端,每周下載量約1.27億次,導致明顯的下游供應鏈暴露。 攻擊手法與此前Shai-Hulud npm蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變量洩露、CI/CD密鑰洩露、遠程載荷投遞及通過被入侵的開發環境橫向傳播。