Aikido

Paquetes npm de duckdb comprometidos

Escrito por
Charlie Eriksen

Durante la noche, a partir de las 01:16 UTC del 9 de septiembre, se nos alertó de que más paquetes habían sido comprometidos, estos incluían:

Todos estos paquetes tuvieron una nueva versión 1.3.3 lanzada (En el caso de la versión wasm, era la versión 1.29.2), que contenía el mismo código malicioso que vimos en el compromiso de paquetes con más de 2 mil millones de descargas.

Carga útil maliciosa

La carga útil observada en este ataque es prácticamente idéntica a la documentada anteriormente, intentando vaciar carteras de criptomonedas. Es una elección interesante desplegar esta carga útil dentro de un paquete como duckdb, dado que esto se ejecutará principalmente en un backend. Sugiere que los atacantes podrían no ser muy conscientes de lo que realmente están haciendo.

Respuesta del proveedor

En el momento de escribir esto, la única indicación de que algo ha ocurrido es el hecho de que el proveedor ha marcado la última versión como obsoleta:

El proveedor también publicó un aviso en GitHub sobre el incidente:

¿Cómo hacer phishing a un pato?

Según los datos del registro de npm, el paquete malicioso fue enviado por el usuario duckdb_admin, que tiene el correo electrónico quack [at] duckdb.org . Dado que los otros compromisos se lograron mediante phishing, parece que esta vez el propio pato fue víctima de phishing, de cabo a rabo. El cazador se convirtió en el cazado, y el pobre pato se metió directamente en la red (Ha sido una noche larga).

Compartir:

https://www.aikido.dev/blog/duckdb-npm-packages-compromised

Empieza hoy, gratis.

Empieza gratis
Sin tarjeta

Suscríbase para recibir noticias sobre amenazas.

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.