SlowMist:npm 供应链遭大规模攻击,Keyv 生态超 2000 个恶意包版本被发布
8 月 05 日,据区块链安全公司 SlowMist(@SlowMist_Team)监测,其旗下威胁情报系统 MistEye 检测到一起针对 Keyv/Cacheable 生态系统的大规模 npm 供应链攻击。攻击者共发布超过 2,000 个恶意包版本,涉及 keyv@6.0.0 等核心组件。Keyv 作为广泛使用的键值存储抽象库,支持 Redis、SQLite、PostgreSQL、MongoDB 等多种后端,周下载量约达 1.27 亿次,下游供应链暴露风险极大。
此次攻击手法与此前 Shai-Hulud npm 蠕虫活动高度相似,具备高度自动化和规模化特征,潜在风险包括凭证窃取、环境变量泄露、CI/CD 密钥泄露、远程载荷投递及横向渗透等。
SlowMist 建议安全团队立即排查并移除受影响包版本,升级至已验证的安全版本,审查依赖锁文件与构建日志,监控可疑出站连接,轮换已暴露凭证,并在怀疑遭到入侵时从可信来源重建相关环境。