icon

慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个

8 月 5 日,慢雾(SlowMist)发文称,监测到一起大规模 npm 供应链攻击,影响 Keyv/Cacheable 生态。攻击者已在相关生态中发布超过 2000 个恶意软件包版本,其中包括 keyv@6.0.0。Keyv 是广泛使用的键值存储抽象层,支持 Redis、SQLite、PostgreSQL、MongoDB 等后端,周下载量约 1.27 亿次,因此可能造成较大范围的下游供应链风险。此次攻击手法与此前 Shai-Hulud npm 蠕虫活动高度相似,显示攻击具有较强自动化和扩散能力。潜在行为包括窃取凭证、外传环境变量、泄露 CI/CD 密钥、远程投递载荷,以及通过受感染的开发环境横向传播。建议安全团队立即识别并移除受影响版本,升级至已验证的安全版本,检查依赖锁定文件与构建日志,监控异常外连,并轮换可能暴露的凭证;如怀疑环境已被入侵,应从可信来源重新构建。
雷電財經提醒:請廣大讀者理性看待區塊鏈,切實提高風險意識,警惕各類虛擬代幣發行與炒作,站內所有內容僅系市場信息或相關方觀點,不構成任何形式投資建議。如發現站內內容含敏感信息,可通過 舉報 聯繫我們 ,我們會及時處理。
12:15 , 2026-08-05

慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个