La storia della compromissione di 18 pacchetti NPM, che insieme superano i 2 miliardi di download a settimana, ha avuto un seguito. È stata identificata una cattura simile attraverso phishing delle credenziali del mantenitore dei pacchetti NPM del progetto DuckDB. Per i pacchetti DuckDB sono state create versioni con codice dannoso, in grado di sostituire le credenziali durante i pagamenti con criptovalute, ma l'attacco è stato subito rilevato e sono state registrate solo poche download di pacchetti dannosi. Tuttavia, secondo fonti preliminari, i pacchetti con inserzioni dannose pubblicati in seguito all'attacco annunciato ieri su 18 pacchetti NPM sono stati scaricati oltre 2,5 milioni di volte.
Pacchetti compromessi nel secondo attacco di phishing:
Fonte: opennet.ru
