VMTech
Обсудить проект

Пакеты @joyfill запускали RAT сразу при импорте в Node.js

Пакеты @joyfill запускали RAT сразу при импорте в Node.js

Компания Socket обнаружила вредоносный код в двух бета-версиях npm-пакетов: @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.0.0-rc24-2773-beta.4. При загрузке точки входа CommonJS в Node.js они запускают имплант, который доставляет троян удалённого доступа.

Как устроена доставка

Код срабатывает при импорте, а не через npm lifecycle hook. Он читает последнюю исходящую транзакцию заданного адреса Tron и получает хеш BNB Smart Chain. При сбое обращается к Aptos, затем извлекает из BSC-транзакции зашифрованный JavaScript и исполняет его. Так нагрузку можно менять без новой версии пакета.

Имплант ведёт две ветви. Первая восстанавливает 77 КБ JavaScript, похожего на DEV#POPPER. Вторая отделяет процесс Node.js, получает нагрузку с 23.27.13[.]43, расшифровывает и исполняет её. Отделённый процесс может работать после завершения сборки, теста или CLI-команды.

Что умеет вредонос

Вторая стадия clientCode — обфусцированный Node.js RAT. Он собирает сведения о хосте, принимает JavaScript и команды оболочки, загружает файлы и читает буфер обмена через PowerShell, pbpaste, xclip или xsel. Для удалённого управления служит Socket.IO.

С отделённым процессом связаны clientCode и Python-инфостилер, который считают вариантом OmniStealer. Он собирает секреты Windows Credential Manager и Linux Secret Service, данные Chromium и Firefox, хранилища расширений для кошельков и менеджеров паролей, учётные данные Git, конфигурацию GitHub CLI и хранилище Visual Studio Code.

Масштаб и меры защиты

Socket связывает инцидент с ViteVenom и одной продолжающейся операцией северокорейских злоумышленников. В эту картину вписываются и атаки из КНДР через вредоносные npm-пакеты, хотя точный путь внедрения кода пока не установлен. Обе версии опубликовала одна npm-учётная запись с Node.js 18.20.0 и npm 10.5.0; вредонос уже находился в сборке.

Для бизнеса: версии нужно удалить из lock-файлов, кешей, внутренних зеркал, образов и артефактов, затем закрепить проверенный релиз и сменить доступные процессу Node.js учётные данные. Их следует считать способными выполнять произвольный код в разработке, CI, тестах, серверном рендеринге и сборках.

#npmsecurity#supplychain#nodejs#malware
Открытая аналитика
На сайте 1 просмотров
мин чтения 2 02.08.2026
Instagram

Пакеты @joyfill запускали RAT сразу при импорте в Node.js

Открыть публикацию в Instagram ↗