Aanvallers hebben controle gekregen over de NPM-pakketten van het DuckDB-project en hebben kwaadaardige versies gepubliceerd

Het verhaal van de compromittering van 18 NPM-pakketten, die samen meer dan 2 miljard downloads per week tellen, heeft een vervolg gekregen. Er is een vergelijkbare overname ontdekt via phishing van de inloggegevens die de NPM-pakketten van het DuckDB-project vergezellen. Voor de DuckDB-pakketten zijn ook versies met kwaadaardige code aangemaakt, die de betalingsgegevens tijdens crypto-transacties vervalsen, maar de aanval werd onmiddellijk opgemerkt en slechts enkele downloads van de kwaadaardige pakketten zijn geregistreerd. Volgens voorlopige gegevens zijn de pakketten met schadelijke inhoud, gepubliceerd tijdens de gisteren aangekondigde aanval op 18 NPM-pakketten, meer dan 2,5 miljoen keer gedownload.

Pakketten die zijn gecompromitteerd in de tweede phishing-aanval:

PakketMaximum aantal downloads per weekAantal afhankelijkhedenVersie met kwaadaardige code duckdb242 duizend611.3.3 @duckdb/duckdb-wasm170 duizend431.3.3 @duckdb/node-api81 duizend336.2.2 @duckdb/node-bindings82 duizend11.29.2 @coveops/abi55102.0.1


Bron: opennet.ru
Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster