Ründajad said kontrolli DuckDB projekti NPM-pakettide üle ja avaldasid pahatahtlikke väljaandeid

18 NPM-paketi, mille nädalased allalaadimised ületavad 2 miljardit, on jätkuvalt probleemide keskel. Tuvastati sarnane sissevool, mis toimus DuckDB projekti NPM-pakettide empaatia kaudu, mille tulemuseks on identiteedi jaotuse kaaperdamine. DuckDB pakettide jaoks on koostatud ka versioonid, mis sisaldavad pahavara, mis muudab maksete andmeid krüptovaluutadega tasumisel, kuid rünnak avastati kohe ning pahavara pakette laaditi üles vaid üksikuid. Eelnevalt kogutud andmete kohaselt jõudsid pahavara sisuga paketid, mis avaldati eile registreeritud rünnaku raames, üle 2,5 miljoni allalaadimiseni.

Teise kalastusrünnaku käigus kompromiteeritud paketid:

PakettNädalase allalaadimise tipparvSõltuvuste arvPahavara koodiga versioon duckdb242 tuhat611.3.3 @duckdb/duckdb-wasm170 tuhat431.3.3 @duckdb/node-api81 tuhat336.2.2 @duckdb/node-bindings82 tuhat11.29.2 @coveops/abi55102.0.1


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster