Aikido

duckdb npm-Pakete kompromittiert

Verfasst von
Charlie Eriksen

Über Nacht, beginnend um 01:16 UTC am 9. September, wurden wir auf weitere kompromittierte Pakete aufmerksam gemacht, darunter waren:

Alle diese Pakete hatten eine neue Version 1.3.3 veröffentlicht (Im Falle der wasm-Version war es Version 1.29.2), die denselben bösartigen Code enthielt, wie wir ihn bei der Kompromittierung von Paketen mit über 2 Milliarden Downloads.

Bösartige Payload

Die in diesem Angriff beobachtete Payload ist praktisch identisch mit der zuvor dokumentierten, die versucht, Krypto-Wallets zu leeren. Es ist eine interessante Wahl, diese Payload in einem Paket wie duckdb, da dies hauptsächlich auf einem Backend ausgeführt wird. Dies deutet darauf hin, dass die Angreifer möglicherweise nicht genau wissen, was sie tun.

Antwort des Anbieters

Zum Zeitpunkt der Erstellung dieses Berichts ist der einzige Hinweis darauf, dass etwas passiert ist, die Tatsache, dass der Anbieter die neueste Version als veraltet markiert hat:

Der Anbieter hat auch eine Warnung auf GitHub veröffentlicht zu dem Vorfall:

Wie man eine Duck phisht?

Basierend auf den Registry-Daten von npm wurde das bösartige Paket vom Benutzer eingereicht duckdb_admin, der die E-Mail-Adresse hat quack [at] duckdb.org . Angesichts der Tatsache, dass die anderen Kompromittierungen durch Phishing erzielt wurden, scheint es, dass dieses Mal die Duck selbst vollständig gephisht wurde. Der Jäger wurde zum Gejagten, und die arme Duck watschelte direkt ins Netz (Es war eine lange Nacht).

Teilen:

https://www.aikido.dev/blog/duckdb-npm-packages-compromised

Heute kostenlos starten.

Kostenlos starten
Ohne Kreditkarte

Abonnieren Sie Bedrohungs-News.

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.