Am 4. August wurde ein Supply-Chain-Angriff auf die Keyv-Key-Value-Datenbank und verwandte npm-Pakete ausgeführt, bei dem der GitHub-Account des Maintainers kompromittiert wurde. Der Angriff beinhaltete bösartige Versionen von über 440 npm-Paketen, die über das Paket-Ökosystem verteilt wurden. Diese Pakete enthielten versteckte Malware, die automatisch während der Installation ausgeführt wurde, die Bun JavaScript-Runtime heruntergeladen und zusätzlichen bösartigen Code ausgeführt wurde. Die Malware sammelte sensible Daten wie GitHub-Token, npm-Anmeldeinformationen, Cloud-Service-Schlüssel und andere Zugriffsinformationen, verschlüsselte sie und lud sie auf öffentlich zugängliche GitHub-Repositorien hoch, die von Angreifern kontrolliert wurden. Der Angriff ist Teil einer Reihe von Shai-Hulud-Supply-Chain-Angriffen, einschließlich früherer Vorfälle mit SAP, TanStack und Red Hat.
Tendenz-Einschätzung (Mitte): Der Artikel konzentriert sich auf einen technischen Cybersicherheitsvorfall mit Schwachstellen in der Software-Lieferkette. Er enthält detaillierte Beschreibungen des Angriffsmechanismus, der betroffenen Pakete und des breiteren Kontexts ähnlicher Angriffe.





