NPM-i repo's on tuvastati 17 pahatahtlikku paketti, mis levitati type squatting'ut kasutades, st neile anti nimesid, mis sarnanesid populaarsete teekide nimega, lootes, et kasutaja teeb nime sisestamisel trükivea või ei märka erinevusi, valides mooduli nimekirjast.
Pakendid discord-selfbot-v14, discord-lofy, discordsystem ja discord-vilao kasutasid modifitseeritud varianti legaalsest teegist discord.js, mis pakub funktsioone Discordi API-ga suhtlemiseks. Pahatahtlikud komponendid olid integreeritud ühte paketi faili ja sisaldasid umbes 4000 rida koodi, mis oli keeruliselt struktureeritud muudetud muutuja nimede, krüpteeritud stringide ja koodi vormindamise rikkumiste abil. Kood skannib kohalikku failisüsteemi Discordi tokenite otsimiseks ja leiab need, siis saadab need edasi. server ründajatele.
Pakett fix-error esitati kui Discord selfboti vea parandamise tööriist, kuid sisaldas troojalast PirateStealer, mis varastas krediitkaardinumbrid ja Discordiga seotud kontod. Pahatahtlik komponent aktiveeriti JavaScripti koodi asendamise kaudu Discordi kliendis.
Pakett prerequests-xcode sisaldas troojani, mis võimaldas kaugtuge süsteemi juurde pääsemiseks, põhinedes Python-rakendusel DiscordRAT.
Eeldatakse, et kurjategijad vajavad juurdepääsu Discordi serveritele, et luua botneti juhtimispunkte, kasutada neid proxy'na häkitud süsteemidest teabe allalaadimiseks, segada jälgi rünnakute sooritamise ajal, levitada pahatahtlikku tarkvara Discordi kasutajate seas või edasimüüa premium-kontosid.
Pakendites wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public ja mrg-message-broker sisaldus kood, mis edastas reklaamimuutujate sisu, mis võis näiteks sisaldada juurdepääsuvõtmeid, tokenite või paroolide kohta pideva integratsiooni süsteemidesse või pilvesüsteemidesse nagu AWS.
Allikas: opennet.ru
