慢雾:Keyv生态遭大规模npm供应链攻击,超2000个恶意包版本发布
AI 摘要
一句话摘要: 慢雾监测到Keyv生态遭大规模npm供应链攻击,超2000个恶意包版本发布。 关键事实: 攻击影响Keyv/Cacheable生态系统,发布超2000个恶意包版本,Keyv周下载量约1.27亿次,攻击手法与Shai-Hulud蠕虫高度相似。 涉及主体: 慢雾, MistEye, Keyv, Cacheable, npm, Shai-Hulud 可能影响: 大量依赖Keyv的下游项目面临凭据窃取和CI/CD泄露风险,可能引发连锁供应链攻击,促使生态加强依赖审计和锁文件验证。 是否值得继续跟踪: 是,因Keyv下载量巨大且攻击自动化程度高,后续可能扩散至其他npm包或衍生变种。 噪音/炒作风险: 低,基于慢雾MistEye实际监测数据,且攻击规模明确,属真实安全事件。