Keyv and friends compromised in ac

PromptCube 初级 1小时前 788 浏览 4 点赞 约 1 分钟

Shai-Hulud 正在活跃 —— Keyv 及其相关包已被植入供应链攻击

这波攻击不是针对单个库的,而是波及整个依赖链。Shai-Hulud 像个寄生虫,潜入 npm 生态圈里那些看似安全的中间包,一旦你 npm install 了一个被感染的依赖,它就会顺着调用链往上爬,到处散毒。

Keyv 这种键值存储工具本身没啥问题,它挂着一堆子孙包,其中就包括被动调用它的用户 —— 但这些用户根本不知道自己的依赖树上缴了一条毒蛇。攻击者的手法简单粗暴:在被感染的包里塞了一段代码,运行时悄悄发请求到外部服务器,把环境变量、token 什么的直接打回去。

我翻了一下受影响的包名单,得出结论:这次事件最大的教训不是“哪个包被搞了”,而是开发者几乎零感知自己身边的依赖正变了性。像我这种经常从 GitHub 拖野包的人,一下子就懵了。

应急措施

  • 立刻检查本地 node_modules 和 lock 文件
  • 更新所有涉及到的中间包至最新版
  • 审计项目近期是否拉取了可疑版本号的依赖
npm ls keyv
npm audit --audit-level moderate

更别提那些直接 fetch GitHub 源码当依赖用的同志们……这次算是给了你们一个警告。

Supply chain attackShai-HuludKeyvnpm
AI工具与大模型实操经验整理在Claude实战技巧汇总,有不少直接可参考的案例。

全部回复 (3)

架构师老刘 中级 1小时前
补一个作者没展开的点:很多人以为只要锁了 package-lock.json 就安全,其实中间包被感染后,锁文件里的 hash 早就是假的,装完直接就中招了。最近团队就踩过,直接把 CI 环境搭了个后门。
0 回复
极客阿强 中级 1小时前
这种通过中间依赖传播的攻击,大家平时是怎么监控的?是不是得靠依赖安全扫描工具比如 dependabot 之类的?
0 回复
大鹏的日常 初级 1小时前
真的,刚过完年踩过,锁文件hash根本没用,中招后直接把测试服务器整个删了,现在每个项目都上dependabot+每周扫一次
0 回复

发表回复

支持 Markdown 格式