SlowMist: npm Supply Chain Under Massive Attack, Over 2000 Malicious Package Versions Published in Keyv Ecosystem

来源:TechFlow · 2026-08-05

AI 摘要

一句话摘要: npm Keyv生态遭大规模供应链攻击,超2000个恶意包版本发布。 关键事实: 攻击涉及keyv@6.0.0等核心组件,Keyv周下载量约1.27亿,攻击手法与Shai-Hulud蠕虫高度相似 涉及主体: SlowMist, MistEye, Keyv, Cacheable, npm, Shai-Hulud 可能影响: 下游依赖Keyv的项目面临凭证窃取、CI/CD密钥泄露及横向移动风险,需紧急排查依赖链并轮换敏感凭证,可能引发更广泛的npm生态信任危机。 是否值得继续跟踪: 是,攻击规模大且自动化程度高,后续可能扩散至其他流行npm包,需持续监控供应链安全态势。 噪音/炒作风险: 低,事件由专业安全公司监控确认,涉及真实恶意包发布和广泛下游影响,非市场炒作。

阅读原文 →

← 更多文章