Keyv ve Cacheable ekosistemini hedef alan geniş çaplı bir npm tedarik zinciri saldırısıyla 2.000'in üzerinde zararlı paket sürümünün dağıtıldığı tespit edildi. Zararlı sürümler arasında Keyv 6.0.0 de yer alıyor.
Blok zinciri güvenlik şirketi SlowMist, güvenlik izleme sistemi MistEye'ın bu saldırıyı tespit ettiğini 5'inde açıkladı. Keyv; Redis, SQLite, PostgreSQL ve MongoDB gibi birden fazla veri deposunu destekleyen bir anahtar-değer (key-value) depolama soyutlama kütüphanesi olup haftalık indirme sayısı yaklaşık 127 milyon.
SlowMist, saldırı yönteminin daha önce tespit edilen Shai-Hulud npm solucanı faaliyetiyle büyük benzerlik taşıdığını değerlendirdi. Şirketin işaret ettiği olası saldırı davranışları arasında kimlik bilgileri ile ortam değişkenlerinin çalınması, CI/CD anahtarlarının sızdırılması, uzaktan payload iletimi ve ele geçirilen geliştirme ortamları üzerinden yatay yayılma yer alıyor.
Yorum 0