Atacatorii au obținut controlul asupra pachetelor NPM ale proiectului DuckDB și au publicat versiuni malițioase

Povestea despre compromiterea a 18 pachete NPM, care totalizează peste 2 miliarde de descărcări pe săptămână, a continuat. A fost identificată o captură similară prin phishing a acreditivelor asociate pachetelor NPM ale proiectului DuckDB. Versiunile cu cod malițios care efectuează înlocuirea acreditivelor în timpul plăților criptomonede au fost de asemenea create pentru pachetele DuckDB, dar atacul a fost imediat detectat și doar câteva descărcări ale pachetelor malițioase au fost înregistrate. Potrivit informațiilor preliminare, pachetele cu inserții malițioase, publicate în cadrul atacului anunțat ieri asupra a 18 pachete NPM, au fost descărcate de peste 2,5 milioane de ori.

Pachetele compromise în al doilea atac de phishing:

PachetNumărul maxim de descărcări pe săptămânăNumărul dependențelorVersiune cu cod malițios duckdb242 mii611.3.3 @duckdb/duckdb-wasm170 mii431.3.3 @duckdb/node-api81 mii336.2.2 @duckdb/node-bindings82 mii11.29.2 @coveops/abi55102.0.1


Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster