Gli aggressori hanno ottenuto il controllo sui pacchetti NPM del progetto DuckDB e hanno pubblicato versioni dannose.

La storia della compromissione di 18 pacchetti NPM, che in totale superano le 2 miliardi di download a settimana, ha avuto un seguito. È stata individuata una cattura simile tramite phishing delle credenziali associate ai pacchetti NPM del progetto DuckDB. Per i pacchetti DuckDB sono state anche create versioni con codice dannoso che sostituisce i dettagli durante i pagamenti in criptovaluta, ma l'attacco è stato immediatamente rilevato e sono state registrate solo alcune scaricamenti dei pacchetti dannosi. Tuttavia, secondo dati preliminari, i pacchetti con inserimenti dannosi pubblicati durante l'attacco annunciato ieri sui 18 pacchetti NPM sono stati scaricati più di 2,5 milioni di volte.

Pacchetti compromessi nel secondo attacco di phishing:

PacchettoNumero massimo di download settimanaliNumero di dipendenzeVersione con codice dannoso duckdb242 mila611.3.3 @duckdb/duckdb-wasm170 mila431.3.3 @duckdb/node-api81 mila336.2.2 @duckdb/node-bindings82 mila11.29.2 @coveops/abi55102.0.1


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster