L'affaire de la compromission de 18 paquets NPM, totalisant plus de 2 milliards de téléchargements par semaine, a pris une nouvelle tournure. Une attaque similaire a été identifiée via un phishing des identifiants associés aux paquets NPM du projet DuckDB. Des versions des paquets DuckDB contenant du code malveillant, permettant de substituer les détails lors des paiements en cryptomonnaies, ont également été créées, mais l'attaque a été détectée immédiatement et seules quelques téléchargements de paquets malveillants ont été enregistrés. Selon les premières données, les paquets avec des insertions malveillantes, publiés lors de l'attaque annoncée hier sur 18 paquets NPM, ont été téléchargés plus de 2,5 millions de fois.
Paquets compromis lors de la deuxième attaque de phishing :
Source : opennet.ru
