利好

Keyv生态遭npm供应链攻击,超2000个恶意包发布

2026-08-05 11:41

KeyvCacheable生态遭受大规模npm供应链攻击,逾2000个恶意版本上线,波及每周下载量1.27亿次的核心库。

据 Woofun AI 消息,安全公司 MistEye 披露一起针对 Keyv 和 Cacheable 生态系统的大规模 npm 供应链攻击。攻击者发布了超过 2,000 个恶意软件包版本,其中包括 keyv@6.0。Keyv 作为广泛使用的键值存储抽象库,支持 RedisSQLitePostgreSQLMongoDB 等后端,周下载量约 1.27 亿次。

此次攻击手法与之前的 Shai-Hulud npm 蠕虫攻击相似,属于高度自动化的供应链攻击。潜在风险包括凭证窃取、环境变量泄露、CI/CD 密钥泄露、远程恶意代码传输及开发环境横向扩散。建议安全团队移除受影响版本,升级至安全版本,检查依赖锁定文件与构建日志,监控可疑连接并更换泄露凭证。

WOOFUN AI

影响力评估 · 一键速读

Keyv 周下载量高达 1.27 亿次,其供应链被攻破意味着大量下游项目可能间接引入恶意代码。攻击手法复刻此前知名蠕虫模式,显示自动化供应链攻击已成为常态威胁。开发者需紧急审计依赖树,尤其是使用 Node.js 生态的项目,以防凭证泄露或构建环境被控。
WOOFUN AI 生成 · 仅供参考,非投资建议

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅