키브(Keyv)와 캐셔블(Cacheable) 생태계를 겨냥한 대규모 npm 공급망 공격으로 악성 패키지 버전 2000개 이상이 배포된 정황이 포착됐다. 악성 버전에는 키브 6.0.0이 포함됐다.
블록체인 보안업체 슬로우미스트(SlowMist)는 보안 감시 시스템 미스트아이(MistEye)가 이번 공격을 탐지했다고 5일 밝혔다. 키브는 레디스(Redis), SQLite, PostgreSQL, MongoDB 등 여러 저장소를 지원하는 키·값 저장 추상화 라이브러리로, 주간 다운로드 횟수는 약 1억2700만회다.
슬로우미스트는 공격 수법이 앞서 포착된 샤이훌루드(Shai-Hulud) npm 웜 활동과 매우 유사하다고 분석했다. 잠재적 공격 행위로는 자격증명과 환경변수 탈취, CI/CD 키 유출, 원격 페이로드 전달, 침해된 개발환경을 통한 수평 확산이 지목됐다.

