Die Geschichte über die Kompromittierung von 18 NPM-Paketen, die zusammen mehr als 2 Milliarden Downloads pro Woche verzeichnen, hat eine Fortsetzung erhalten. Ein ähnlicher Zugriff über Phishing von Anmeldedaten für das NPM-Paketprojekt DuckDB wurde festgestellt. Auch für die DuckDB-Pakete wurden Versionen mit schädlichem Code erstellt, die bei Zahlungen mit Kryptowährungen Anmeldedaten fälschen, jedoch wurde der Angriff sofort erkannt und es wurden nur einige Downloads der schädlichen Pakete verzeichnet. Vorläufigen Angaben zufolge wurden die während des gestern angekündigten Angriffs auf 18 NPM-Pakete veröffentlichten Pakete mit schädlichen Einfügungen mehr als 2,5 Millionen Mal heruntergeladen.
Pakete, die in einem zweiten Phishing-Angriff kompromittiert wurden:
Quelle: opennet.ru
