Aikido

duckdb npmパッケージが侵害されました

執筆者
Charlie Eriksen

9月9日UTC午前1時16分から夜通し、さらなるパッケージが侵害されているとのアラートを受けました。これには以下が含まれます。

これらのパッケージはすべて新しいバージョン1.3.3がリリースされており(wasm版の場合はバージョン 1.29.2)には、以前確認されたものと同じ悪意のあるコードが含まれていました。 20億回以上のダウンロードを記録したパッケージの侵害。

悪意のあるペイロード

この攻撃で観測されたペイロードは、以前に文書化されたものと実質的に同一であり、仮想通貨ウォレットを枯渇させようとしています。このペイロードを、以下のようなパッケージ内にデプロイするのは興味深い選択です。 duckdbこれは主にバックエンドで実行されることを考えると、攻撃者が実際に何をしているのかをあまり認識していない可能性を示唆しています。

ベンダーの対応

本稿執筆時点では、何かが発生した唯一の兆候は、ベンダーが最新リリースを非推奨とマークしているという事実です。

ベンダーはまた、このインシデントについてGitHubでアドバイザリを公開しました

アヒルをフィッシングするには?

npmのレジストリデータに基づくと、悪意のあるパッケージはユーザーによって提出されました duckdb_admin、そのメールアドレスは quack [at] duckdb.org 。他の侵害がフィッシングによって達成されたことを考えると、今回はアヒル自身が完全にフィッシングされたようです。狩人が獲物となり、かわいそうなアヒルはまっすぐ網の中へよろめき入ってしまいました(長い夜でした)。

共有:

https://www.aikido.dev/blog/duckdb-npm-packages-compromised

脅威ニュースをサブスクライブ

今日から無料で始めましょう。

無料で始める
CC不要

今すぐ、安全な環境へ。

コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。

クレジットカードは不要です | スキャン結果は32秒で表示されます。