慢霧監測到一次大規模npm供應鏈攻擊,影響Keyv/Cacheable生態系統,攻擊者發布了超過2000個惡意包版本,包括keyv@6.0.0。Keyv是廣泛使用的鍵值存儲抽象庫,支持Redis、SQLite、PostgreSQL、MongoDB等後端,每週下載量約1.27億次,導致明顯的下游供應鏈暴露。攻擊手法與此前Shai-Hulud npm蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變量洩露、CI/CD密鑰洩露、遠程載荷投遞及通過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件和構建日誌,監控可疑外連,輪換洩露憑據,並在確認受影響後重建環境。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。





















![[紐約金·債券·美元] 油價回落,美元與利率下跌…金價每盎司4070美元](/public-static/25_d4737ee605.png?format=avif)







