跳到正文
原文
Wiz Research· Merav Bar·原文 · 入选 精选关注度78

keyv 与 cacheable 生态 npm 包遭供应链攻击,恶意版本波及 400 多个包

keyv and cacheable npm Package Hijacked in Supply Chain Attack

AI 导读

Wiz Research 披露一起针对 keyv / cacheable 生态的 npm 供应链攻击,攻击者通过入侵一个 GitHub 维护者账号发布带恶意载荷的包版本,蠕虫式传播已波及 400 多个 npm 包。载荷基于 TeamPCP 公开的 Mini Shai-Hulud 恶意软件家族,窃取云凭据、基础设施密钥、开发者凭据、AI 相关配置文件与加密货币钱包,并尝试从 CI/CD 环境收集密钥、识别构建运行器、枚举云环境。

推荐理由

Wiz 披露 keyv 生态 npm 供应链攻击的完整链路与 IOC,开发团队可据此排查受影响版本并轮换凭据。

阅读原文wiz.io