Keyv/Cacheable và hệ sinh thái npm đang bị ảnh hưởng bởi một vụ tấn công chuỗi cung ứng quy mô lớn, với hơn 2.000 phiên bản gói độc hại được phát hành, trong đó có [email protected].
Keyv là thư viện trừu tượng hóa lưu trữ key-value, hỗ trợ Redis, SQLite, PostgreSQL, MongoDB cùng nhiều backend khác và có khoảng 127 triệu lượt tải mỗi tuần, làm tăng phạm vi phơi nhiễm ở các dự án phụ thuộc.
Hình thức tấn công tương tự chiến dịch sâu npm Shai-Hulud trước đây, cho thấy khả năng tự động hóa và mở rộng cao. Các hành vi có thể xảy ra gồm đánh cắp thông tin xác thực, làm lộ biến môi trường, rò rỉ khóa CI/CD, phân phối payload từ xa và lan sang môi trường phát triển bị xâm nhập.
Các đội ngũ bảo mật được khuyến nghị xác định, gỡ bỏ phiên bản bị ảnh hưởng và nâng cấp lên phiên bản đã xác minh an toàn; đồng thời rà soát tệp khóa phụ thuộc, nhật ký build, kết nối outbound đáng ngờ, xoay vòng thông tin xác thực bị lộ và dựng lại môi trường sau khi đánh giá tác động.