La storia della compromissione di 18 pacchetti NPM, che in totale superano le 2 miliardi di download a settimana, ha avuto un seguito. È stata individuata una cattura simile tramite phishing delle credenziali associate ai pacchetti NPM del progetto DuckDB. Per i pacchetti DuckDB sono state anche create versioni con codice dannoso che sostituisce i dettagli durante i pagamenti in criptovaluta, ma l'attacco è stato immediatamente rilevato e sono state registrate solo alcune scaricamenti dei pacchetti dannosi. Tuttavia, secondo dati preliminari, i pacchetti con inserimenti dannosi pubblicati durante l'attacco annunciato ieri sui 18 pacchetti NPM sono stati scaricati più di 2,5 milioni di volte.
Pacchetti compromessi nel secondo attacco di phishing:
Fonte: opennet.ru
