Gli aggressori hanno ottenuto il controllo sui pacchetti NPM del progetto DuckDB e hanno pubblicato versioni dannose

La storia della compromissione di 18 pacchetti NPM, che insieme superano i 2 miliardi di download a settimana, ha avuto un seguito. È stata identificata una cattura simile attraverso phishing delle credenziali del mantenitore dei pacchetti NPM del progetto DuckDB. Per i pacchetti DuckDB sono state create versioni con codice dannoso, in grado di sostituire le credenziali durante i pagamenti con criptovalute, ma l'attacco è stato subito rilevato e sono state registrate solo poche download di pacchetti dannosi. Tuttavia, secondo fonti preliminari, i pacchetti con inserzioni dannose pubblicati in seguito all'attacco annunciato ieri su 18 pacchetti NPM sono stati scaricati oltre 2,5 milioni di volte.

Pacchetti compromessi nel secondo attacco di phishing:

PacchettoPicco di download a settimanaNumero di dipendenzeVersione con codice dannoso duckdb242 mila611.3.3 @duckdb/duckdb-wasm170 mila431.3.3 @duckdb/node-api81 mila336.2.2 @duckdb/node-bindings82 mila11.29.2 @coveops/abi55102.0.1


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster