Skip to content

Kaks joyfill npm-paketit kompromiteeriti kaugjuurdepääsu troojalase ja infovargaga

Lühidalt: Joyfilli pakettidesse peidetud pahatahtlik kood käivitub juba CommonJS-i sisenemispunkti laadimisel – mitte elutsükli konksude kaudu – ning kasutab tasu edastamiseks mitmeetapilist plokiahela infrastruktuuri, mille turvateadlased seostavad tõenäoliselt Põhja-Korea taustaga operatsiooniga.

Npm-pakettide @joyfill/layouts (0.1.2-2773.beta.0) ja @joyfill/components (4.0.0-rc24-2773-beta.4) beetaversioonid sisaldavad pahatahtlikku koodi, mis käivitub Node.js mooduli initsialiseerimisel ja hoiab seeläbi kõrvale npm-i tavapärastest kaitsemeetmetest.

Turvaettevõte Socket analüüsis kahte kompromiteeritud npm-paketiversiooni @joyfill nimeruumist. Manustatud JavaScript-pahavara aktiveerub importimise ajal ja laadib plokiahela tehingute kaudu – Troni, Aptose ja BNB Smart Chaini võrke kasutades – alla krüpteeritud koodi. See tähendab, et tavapärased kaitsemeetmed, näiteks installimine valikuga –ignore-scripts, ei toimi, kuna kood ei käivitu npm-i elutsükli konksude, vaid otse paketi CommonJS-laadimise kaudu.

Socket seostab infrastruktuuri ohuklastriga PolinRider, mis olevat seotud kampaaniaga „Contagious Interview”. Aprillis dokumenteerisid Checkmarx ja OpenSourceMalware sarnase operatsiooni nimega ViteVenom Vite frontend-ökosüsteemis, mis kasutas sama plokiahela infrastruktuuri. Turvateadlaste hinnangul viitavad mõlemad kampaaniad ühisele, tõenäoliselt Põhja-Korea taustaga operatsioonile. Pahatahtlik kood hargneb kaheks paralleelseks edastusteeks: samas protsessis töötav haru laadib alla umbes 77 KB suuruse JavaScript-tasu, mis sarnaneb pahavaraperekonnaga DEV#POPPER. Teine, iseseisev Node.js protsess laadib täiendavaid tasusid aadressilt 23.27.13.43 ja võib jääda aktiivseks isegi pärast ehituste või CLI-käskude lõpetamist.

Lõplik pahavara (sisemiselt nimetatud „clientCode”) toimib täisväärtusliku Node.js kaugjuurdepääsu troojalasena, millel on ulatuslikud võimed: see suudab laadida faile konfigureeritud serverisse, laadida alla täiendavat JavaScript-koodi, koguda süsteemiteavet ja lugeda lõikelaua andmeid (Windowsis PowerShelli, macOS-is pbpaste ja Linuxis xclip või xsel kaudu). Hostinimedel nagu github-runner, buildbot, buildkitsandbox ja microsoft-standard-WSL2, mis tavaliselt viitavad arendus- ja testkeskkondadele, jätab pahavara teadlikult käivitamata. Kaasnev Pythoni infovaras põhineb OmniStealeril (mida kirjeldas aprillis eSentire) ja suudab koguda mandaate Windowsi Credential Managerist, Linuxi Secret Service’ist, Chromiumi ja Firefoxi brauseritest, rahakoti- ja parooliahjuri laiendustest, Giti juurdepääsuandmetest ning GitHub CLI, GitHub Desktopi ja Visual Studio Code’i seadistustest ja logidest.

Socket tuvastas, et mõlemad kahjustatud versioonid avaldati sama npm-identiteedi alt, kasutades Node.js 18.20.0 ja npm 10.5.0. Kompromiteerimise vektor – kas arendaja töökoht, lähtekoodi hoidla, CI-keskkond või varastatud avaldamisandmed – on seni selgusetu.


Allikas: www.it-daily.net · Avaldatud 31. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50 nõuetele. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 kaudu.

Share on: