慢雾:Keyv/Cacheable生态遭大规模npm供应链攻击,恶意版本超2000个
8 月 5 日,慢雾(SlowMist)发文称,监测到一起大规模 npm 供应链攻击,影响 Keyv/Cacheable 生态。攻击者已在相关生态中发布超过 2000 个恶意软件包版本,其中包括 keyv@6.0.0。
Keyv 是广泛使用的键值存储抽象层,支持 Redis、SQLite、PostgreSQL、MongoDB 等后端,周下载量约 1.27 亿次,因此可能造成较大范围的下游供应链风险。
此次攻击手法与此前 Shai-Hulud npm 蠕虫活动高度相似,显示攻击具有较强自动化和扩散能力。潜在行为包括窃取凭证、外传环境变量、泄露 CI/CD 密钥、远程投递载荷,以及通过受感染的开发环境横向传播。
建议安全团队立即识别并移除受影响版本,升级至已验证的安全版本,检查依赖锁定文件与构建日志,监控异常外连,并轮换可能暴露的凭证;如怀疑环境已被入侵,应从可信来源重新构建。