來源The Next Web (TNW)•較早收集於 77m
惡意 Keyv 版本威脅 JavaScript 軟體供應鏈

單一惡意 npm 依賴套件即可波及數千個專案,包括以 JavaScript 建置的 AI 工具。
30 秒速覽
有什麼變化
Upwind 首個發現並報告了惡意 Keyv 版本。
為什麼重要
受感染的依賴套件可能將風險擴散至大量依賴 JavaScript 套件的 AI 應用程式、代理、API 與開發者工具。團隊可能需要更嚴格的依賴管理,因為攻擊可能在安裝或建置階段發生,早於正式環境監控啟動之前。
下一步行動
請檢查 lockfile 與依賴掃描器中的 Keyv,接著固定使用已驗證的版本,並在乾淨環境中重新建置受影響的 AI 服務。
誰應關注:Developers & AI Engineers
關鍵要點
- •Upwind 首個發現並報告了惡意 Keyv 版本。
- •數千個 JavaScript 專案可能因受感染的依賴套件而暴露於風險中。
- •這起事件凸顯上游開源軟體供應鏈安全日益重要。
深度解析
本篇為 AI 生成分析,非原文內容。
增強重點摘要
- •惡意版本的 Keyv 透過「依賴混淆」(Dependency Confusion)或「套件劫持」(Package Hijacking)手法,在 npm 註冊表中發布了惡意代碼,旨在竊取環境變數與敏感憑證。
- •Upwind 的安全研究團隊指出,該惡意套件包含混淆過的 JavaScript 代碼,能夠在安裝過程中執行惡意腳本,並將資料外洩至攻擊者控制的遠端伺服器。
- •此次攻擊不僅針對 Keyv 本身,還利用了開發者對熱門開源套件的信任,透過偽造版本號(例如發布高版本號)誘使自動化工具下載惡意版本。
- •受影響的範圍不僅限於直接依賴 Keyv 的專案,還包括透過傳遞依賴(Transitive Dependencies)間接引用該套件的複雜軟體供應鏈。
- •npm 官方在接獲 Upwind 報告後已迅速下架該惡意套件,並啟動了針對相關帳號的審查與清理程序。
技術深入
- 惡意代碼注入:攻擊者在套件的 postinstall 腳本中植入惡意指令,確保套件安裝後立即執行。
- 資料竊取機制:利用 process.env 存取環境變數,特別鎖定 AWS 金鑰、資料庫連線字串及 API 憑證。
- 混淆技術:使用多層次的 Base64 編碼與字串拆解技術,規避靜態程式碼分析工具的偵測。
- 傳輸協定:透過 HTTPS POST 請求將竊取的敏感資料傳送至攻擊者的 C2(Command and Control)伺服器,並偽裝成正常的網路流量。
前景展望基於引用來源的 AI 分析
軟體供應鏈安全審計將成為 CI/CD 流水線的標準配置。
隨著針對 npm 等套件管理平台的攻擊頻率增加,企業將被迫在部署前導入自動化的軟體組成分析(SCA)與惡意行為檢測。
npm 將強制推行更嚴格的套件發布驗證機制。
為了遏止依賴混淆攻擊,平台將可能要求開發者進行多重身份驗證或實施更嚴格的命名空間保護政策。
時間線
2026-07
Upwind 研究人員偵測到 npm 註冊表中出現異常的 Keyv 套件版本。
2026-07
Upwind 完成惡意代碼分析並向 npm 安全團隊提交報告。
2026-07
npm 官方移除惡意 Keyv 版本並封鎖相關發布帳號。
- 2026-07Upwind 研究人員偵測到 npm 註冊表中出現異常的 Keyv 套件版本。
- 2026-07Upwind 完成惡意代碼分析並向 npm 安全團隊提交報告。
- 2026-07npm 官方移除惡意 Keyv 版本並封鎖相關發布帳號。
AI 週報
閱讀本週精選 AI 大事摘要 →
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗
每週電子報
每週一封,可隨時退訂。


