DuckDBのNPMアカウント侵害、悪意あるバージョンが公開

進行中のNPMサプライチェーン攻撃はDuckDBのメンテナーアカウントにまで拡大し、ウォレットを狙うマルウェアを含む「duckdb」と「duckdb-wasm」の悪意あるバージョンが公開された。ただし影響は限定的にとどまっている。

要約

DuckDBのNPMアカウントが進行中のサプライチェーン攻撃で侵害され、「duckdb」と「duckdb-wasm」の悪意あるバージョンが公開された。これらのバージョンはウォレット窃取型マルウェアに関連しているが、全体的な影響は限定的とみられる。予防措置としてセキュリティ警告が発せられている。

用語解説
  • NPM: Node Package Manager。JavaScriptプログラミング言語用のパッケージマネージャーで、ソフトウェアプロジェクトにおける依存関係管理に使用される。
  • サプライチェーン攻撃: ソフトウェア開発のサプライチェーンに存在する脆弱性を標的とするサイバー攻撃の一種で、複数のシステムに同時に影響を及ぼすことが多い。