サプライチェーン攻撃によりduckdbのnpmパッケージへマルウェアが混入
(github.com/duckdb)DuckDB npmサプライチェーン攻撃の要約
-
攻撃対象:
@duckdb/node-api@1.3.3@duckdb/node-bindings@1.3.3duckdb@1.3.3@duckdb/duckdb-wasm@1.29.2
-
攻撃手法:
- DuckDBのメンテナーが
npmjs.helpというフィッシングドメインにだまされてログインし、2FA設定をリセット。その過程で悪意あるAPIトークンが作成され、悪性パッケージ版が公開された。
- DuckDBのメンテナーが
-
影響と対応:
- 問題発生後、該当バージョンは直ちにnpmでdeprecated処理された。
- 安全な新バージョン(
1.3.4、1.30.0)が緊急リリースされた。
1件のコメント
ああ、不安になりますね