هشدارهای امنیتی SlowMist به یک حمله بزرگ به زنجیره تأمین npm اشاره دارد که اکوسیستم Keyv/Cacheable را تحت تأثیر قرار داده است. مهاجمان بیش از 2000 نسخه بسته مخرب، از جمله keyv@6.0.0، را منتشر کردهاند. Keyv یک کتابخانه انتزاعی ذخیرهسازی کلید-مقدار است که به طور گستردهای استفاده میشود و از backendهای مختلفی مانند Redis، SQLite، PostgreSQL و MongoDB پشتیبانی میکند و به طور متوسط هر هفته حدود 127 میلیون بار دانلود میشود، که منجر به افشای قابل توجهی در زنجیره تأمین پاییندستی میشود. روشهای حمله بسیار مشابه فعالیتهای کرم npm Shai-Hulud قبلی است و به حملات زنجیره تأمین خودکار و مقیاسپذیر اشاره دارد. رفتارهای حمله بالقوه شامل سرقت اعتبار، افشای متغیرهای محیطی، افشای کلیدهای CI/CD، تحویل بارهای مخرب از راه دور و گسترش از طریق محیطهای توسعه هک شده است. تیمهای امنیتی باید فوراً نسخههای بستههای تحت تأثیر را شناسایی و حذف کنند، به نسخههای امن تأیید شده ارتقا دهند، فایلهای قفل وابستگی و لاگهای ساخت را بررسی کنند، به پیوندهای مشکوک نظارت کنند، اعتبارهای افشا شده را تغییر دهند و پس از تأیید تأثیر، محیط را بازسازی کنند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





















![[نیویورک طلا·اوراق قرضه·دلار] کاهش قیمت نفت، دلار و نرخ بهره را پایین آورد... قیمت طلا به ازای هر اونس ۴۰۷۰ دلار](/public-static/25_d4737ee605.png?format=avif)







