Hacker News Digest

09 сентября 2025 г. в 10:10 • github.com • ⭐ 353 • 💬 260

OriginalHN

#npm#duckdb#security#malware#nodejs#two-factor-authentication#github

DuckDB NPM packages 1.3.3 and 1.29.2 compromised with malware

  • В npm-пакетах DuckDB версий 1.3.3 и 1.29.2 обнаружена вредоносная вставка.
  • При установке пакета запускается пост-скрипт, который скачивает и исполняет сторонний исполняемый файл, собирая сведения о системе и отправляя их на сторонний сервер.
  • Проблемные версии удалены из реестра npm; рекомендовано немедленно удалить их из проектов и перегенерировать все ключи/токены.