Ründajad said kontrolli DuckDB projekti NPM-pakettide üle ja avaldasid pahatahtlikke väljalase.

18 NPM-paketi kompromiteerimise lugu, millel on kokku üle 2 miljardi laadimise nädalas, jätkub. Üksikasjalikult tuvastati sarnane häkkimine DuckDB projekti NPM-pakettide kasutajate andmete pettuse kaudu. DuckDB paketid said samuti versioonid, mis sisaldasid pahatahtlikku koodi, mis asendas maksete detailid krüptoraha kaudu, kuid rünnak tuvastati kiiresti ning pahatahtlike pakettide laadimised jäädvustati vaid üksikutes kogustes. Esialgsete andmete kohaselt suudeti eile koos 18 NPM-paketi rünnakuga laadida üle 2,5 miljoni korda kahjustatud versioone.

Teises kalastamisrünnakus kompromiteeritud paketid:

Pakett Nädalased laadimised Tippkuni Sõltuvused Pahavaraga versioon duckdb 242 tuhat 611.3.3 @duckdb/duckdb-wasm 170 tuhat 431.3.3 @duckdb/node-api 81 tuhat 336.2.2 @duckdb/node-bindings 82 tuhat 11.29.2 @coveops/abi 55102.0.1


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster