慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个

慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个

N
News Editor
2026-08-05 03:52:02
慢雾8月5日披露,Keyv/Cacheable生态遭大规模npm供应链攻击,攻击者发布超过2000个恶意软件包版本,其中包含keyv@6.0.0。Keyv周下载量约1.27亿次,下游供应链风险面较大。攻击手法与Shai-Hulud蠕虫活动高度相似,可能窃取凭证、泄露CI/CD密钥并横向传播。安全团队被建议立即排查并升级至验证版本。
慢雾(SlowMist)8月5日发文披露,监测到一起大规模npm供应链攻击,波及Keyv/Cacheable生态。攻击者已在相关生态中发布超过2000个恶意软件包版本,其中包含keyv@6.0.0。 Keyv是广泛使用的键值存储抽象层,支持Redis、SQLite、PostgreSQL、MongoDB等后端,周下载量约1.27亿次。慢雾指出,这种覆盖面意味着下游供应链可能面临较大范围风险。

攻击特征

此次攻击手法与此前Shai-Hulud npm蠕虫活动高度相似,显示攻击具备较强的自动化与扩散能力。潜在恶意行为包括窃取凭证、外传环境变量、泄露CI/CD密钥、远程投递载荷,以及通过受感染的开发环境横向传播。

应对建议

慢雾建议安全团队立即识别并移除受影响版本,升级至经过验证的安全版本,同时检查依赖锁定文件与构建日志,监控异常外连,并轮换可能暴露的凭证。若怀疑环境已被入侵,应从可信来源重新构建。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
540

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。