Lühidalt: Paketid @joyfill/layouts@0.1.2-2773.beta.0 ja @joyfill/components@4.0.0-rc24-2773-beta.4 sisaldavad JavaScripti implanti, mis importimisel dekrüpteerib ja käivitab pahavarakoodi.
@joyfill nimeruumi kaks beetaversioonis npm-paketti nakatati DEV#POPPER perekonna kaugjuurdepääsutrooja (RAT) pahavaraga. Pahavara käivitub Node.js-i importimisel.
Mõjutatud npm-paketid on @joyfill/layouts versioonis 0.1.2-2773.beta.0 ja @joyfill/components versioonis 4.0.0-rc24-2773-beta.4. Mõlemad sisaldavad JavaScripti implanti, mis aktiveerub importimise ajal ning dekrüpteerib ja käivitab krüpteeritud koodi.
Pahavarakoodi seostatakse DEV#POPPER perekonnaga, mis toimib kaugjuurdepääsutroojana. See tähendab, et pärast edukat paigaldamist saab ründaja mõjutatud süsteemile otsese kaugjuurdepääsu. Nakatumismehhanism kasutab ära npm-i paigaldusprotsessi — pahavara aktiveerub juba pakettide importimisel Node.js-projektidesse, enne kui rakendus ise laadida jõuab.
Tehnoloogiajuhtidele ja infrastruktuurimeeskondadele kujutab see endast kriitilist tarneahela riski. Pakettide beetaversioone hinnatakse tihti vähem rangelt, mida ründajad saavad ära kasutada. Soovitatav on viivitamatult kontrollida arendus- ja tootmiskeskkondade sõltuvuste puud nende konkreetsete versioonide osas ning need eemaldada. Lisaks tuleks süsteeme, kuhu need paketid on paigaldatud, analüüsida RAT-tegevuse tunnuste suhtes.
Allikas: thehackernews.com · Avaldatud 29. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.