Die NPM-Entwickler vor der Entfernung des Pakets aus dem Repository aufgrund der festgestellten schädlichen Aktivität. Neben eines ASCII-Grafik-Bildschirms mit einer Figur aus dem Spiel „Fall Guys: Ultimate Knockout“ enthielt das genannte Modul Code, der versuchte, einige systematische Dateien über einen Webhook an den Messenger Discord zu übertragen. Das Modul wurde Anfang August veröffentlicht, konnte jedoch nur 288 Downloads erzielen, bevor es blockiert wurde.
Die schädliche Aktivität zielte darauf ab, Windows-Nutzer zu kompromittieren. Übertragen wurden folgende Dateien, darunter eine Datenbank mit dem Verlauf des Browsers auf Basis der Chromium-Engine und dem Discord-Client (es wird angenommen, dass das Modul in der Phase der Datensammlung über Benutzer blockiert wurde und ein gefährlicherer schädlicher Code in einem der Updates geliefert werden könnte):
- /AppData/Local/Google/Chrome/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/Opera\x20Software/Opera\x20Stable/Local\x20Storage/leveldb
- /AppData/Local/Yandex/YandexBrowser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Local/BraveSoftware/Brave-Browser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/discord/Local\x20Storage/leveldb
Quelle: opennet.ru
