慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个
慢雾8月5日披露,Keyv/Cacheable生态遭大规模npm供应链攻击,攻击者发布超过2000个恶意软件包版本,其中包含keyv@6.0.0。Keyv周下载量约1.27亿次,下游供应链风险面较大。攻击手法与Shai-Hulud蠕虫活动高度相似,可能窃取凭证、泄露CI/CD密钥并横向传播。安全团队被建议立即排查并升级至验证版本。

慢雾8月5日披露,Keyv/Cacheable生态遭大规模npm供应链攻击,攻击者发布超过2000个恶意软件包版本,其中包含keyv@6.0.0。Keyv周下载量约1.27亿次,下游供应链风险面较大。攻击手法与Shai-Hulud蠕虫活动高度相似,可能窃取凭证、泄露CI/CD密钥并横向传播。安全团队被建议立即排查并升级至验证版本。

Ledger首席技术官Charles Guillemet警告称,一场大规模NPM供应链攻击正在进行,恶意代码可静默替换加密货币地址,影响超10亿次下载,建议未使用硬件钱包的用户暂停链上交易。

Ledger首席技术官Charles Guillemet警告称,一场大规模NPM软件供应链攻击正在进行,恶意代码可自动替换加密地址以窃取资金,影响下载量超10亿,涉及所有区块链。硬件钱包用户相对安全。

Ledger首席技术官Charles Guillemet警告称,一场针对NPM包的供应链攻击正在大规模进行,恶意代码可在交易时静默替换加密地址,建议用户暂停链上交易并使用硬件钱包确认签名。


慢雾SlowMist发布安全警报,发现一场协同恶意npm供应链攻击。攻击者通过虚假交易机器人仓库和DeFi主题npm包分发JavaScript信息窃取器,涉及30个恶意包,其中stake-math@3.5.4作为锁定依赖出现在约2300个高度同质化的GitHub分叉中。攻击可窃取加密钱包库、私钥、助记词、浏览器Cookie、开发者凭据等敏感数据。慢雾建议立即移除受影响包、轮换所有凭据并从干净镜像重建环境。
