18 NPM-paketi kompromiteerimise lugu, millel on kokku üle 2 miljardi laadimise nädalas, jätkub. Üksikasjalikult tuvastati sarnane häkkimine DuckDB projekti NPM-pakettide kasutajate andmete pettuse kaudu. DuckDB paketid said samuti versioonid, mis sisaldasid pahatahtlikku koodi, mis asendas maksete detailid krüptoraha kaudu, kuid rünnak tuvastati kiiresti ning pahatahtlike pakettide laadimised jäädvustati vaid üksikutes kogustes. Esialgsete andmete kohaselt suudeti eile koos 18 NPM-paketi rünnakuga laadida üle 2,5 miljoni korda kahjustatud versioone.
Teises kalastamisrünnakus kompromiteeritud paketid:
Allikas: opennet.ru
