Los atacantes obtuvieron control sobre los paquetes NPM del proyecto DuckDB y publicaron versiones maliciosas.

La historia de la compromisión de 18 paquetes NPM, que en total suman más de 2 mil millones de descargas por semana, ha continuado. Se ha identificado una captura similar a través de phishing de las credenciales que acompaña los paquetes NPM del proyecto DuckDB. Para los paquetes de DuckDB también se formaron versiones con código malicioso que realizaban un reemplazo de las credenciales durante los pagos a través de criptomonedas, pero el ataque fue detectado de inmediato y solo se registraron descargas aisladas de paquetes maliciosos. Según los datos preliminares, los paquetes con inserciones maliciosas, publicados durante el ataque anunciado ayer sobre 18 paquetes NPM, han sido descargados más de 2.5 millones de veces.

Paquetes comprometidos en el segundo ataque de phishing:

PaqueteNúmero máximo de descargas por semanaNúmero de dependenciasVersión con código malicioso duckdb242 mil611.3.3 @duckdb/duckdb-wasm170 mil431.3.3 @duckdb/node-api81 mil336.2.2 @duckdb/node-bindings82 mil11.29.2 @coveops/abi55102.0.1


Fuente: opennet.ru
Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster