Les attaquants ont pris le contrôle des paquets NPM du projet DuckDB et ont publié des versions malveillantes.

L'affaire de la compromission de 18 paquets NPM, totalisant plus de 2 milliards de téléchargements par semaine, a pris une nouvelle tournure. Une attaque similaire a été identifiée via un phishing des identifiants associés aux paquets NPM du projet DuckDB. Des versions des paquets DuckDB contenant du code malveillant, permettant de substituer les détails lors des paiements en cryptomonnaies, ont également été créées, mais l'attaque a été détectée immédiatement et seules quelques téléchargements de paquets malveillants ont été enregistrés. Selon les premières données, les paquets avec des insertions malveillantes, publiés lors de l'attaque annoncée hier sur 18 paquets NPM, ont été téléchargés plus de 2,5 millions de fois.

Paquets compromis lors de la deuxième attaque de phishing :

PaquetNombre maximal de téléchargements par semaineNombre de dépendancesVersion avec code malveillant duckdb242 mille611.3.3 @duckdb/duckdb-wasm170 mille431.3.3 @duckdb/node-api81 mille336.2.2 @duckdb/node-bindings82 mille11.29.2 @coveops/abi55102.0.1


Source : opennet.ru
Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster