Angreifer übernahmen die Kontrolle über die NPM-Pakete des Projekts DuckDB und veröffentlichten bösartige Versionen.

Die Geschichte über die Kompromittierung von 18 NPM-Paketen, die insgesamt mehr als 2 Milliarden Downloads pro Woche verzeichnen, hat eine Fortsetzung gefunden. Ein ähnlicher Zugriff wurde durch Phishing von Zugangsdaten, die die NPM-Pakete des Projekts DuckDB betreffen, entdeckt. Für die DuckDB-Pakete wurden ebenfalls Versionen mit bösartigem Code erstellt, die Zahlungsinformationen bei Krypto-Transaktionen manipulieren. Die Attacke wurde jedoch sofort erkannt, und es gab nur eine geringe Anzahl von Downloads der bösartigen Pakete. Vorläufigen Angaben zufolge wurden die Pakete mit schädlichem Code, die im Zuge des gestern angekündigten Angriffs auf 18 NPM-Pakete veröffentlicht wurden, über 2,5 Millionen Mal heruntergeladen.

Pakete, die in der zweiten Phishing-Attacke kompromittiert wurden:

PaketHöchste Zahl an Downloads pro WocheAnzahl der AbhängigkeitenVersion mit bösartigem Code duckdb242.000611.3.3 @duckdb/duckdb-wasm170.000431.3.3 @duckdb/node-api81.000336.2.2 @duckdb/node-bindings82.00011.29.2 @coveops/abi55102.0.1


Quelle: opennet.ru
Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster