NPM hoidlas avastati 17 pahavara paketti, mis levitati tüüpkoodide kaudu, st nad said nimed, mis sarnanesid populaarses raamatukogudes leiduvate nimedega, lootuses, et kasutaja teeb tippimisvea või ei pane tähele erinevusi, valides moodulit nimekirjast.
Pakettide discord-selfbot-v14, discord-lofy, discordsystem ja discord-vilao puhul kasutati muudetud versiooni legitiimsest raamatukogust discord.js, mis pakub funktsioone Discord API-ga suhtlemiseks. Pahatahtlikud komponendid integreeriti ühte paketi faili ning sisaldasid ligikaudu 4000 rida kodeeritud koodi, mis oli segatud muutujate nimede moonutamise, stringide krüpteerimise ja koodiformaatimise rikkumisega. Kood skaneeris kohalikku failisüsteemi Discordi tokenite leidmiseks ja leidmisel edastas need server kurjategijatele.
Pakett fix-error kuulutati aitamas vigu parandada Discord selfbotis, kuid sisaldas troojanide rakendust PirateStealer, mis varastas krediitkaartide numbreid ja Discordiga seotud kontosid. Pahatahtlik komponent aktiveerus JavaScripti koodi asendamise kaudu Discordi kliendis.
Prerekvisiitide xcode pakett sisaldas troojani, mis võimaldas kaugjuurdepääsu kasutaja süsteemile, põhinedes Pythoni rakendusel DiscordRAT.
Eeldatakse, et ründajad vajasid juurdepääsu Discordi serveritele, et hankida botneti juhtimispunkte, kasutada neid proxyna häkitud süsteemide teabega töötamiseks, jälgede segamiseks rünnakute sooritamisel, jagada pahavarat Discordi kasutajate seas või müüa premium-kontosid.
Pakettide wafer-bind, wafer-autocomplete, wafer-beacon, wafer-caas, wafer-toggle, wafer-geolocation, wafer-image, wafer-form, wafer-lightbox, octavius-public ja mrg-message-broker sisaldasid koodi, mis saatis keskkonnamuutujate sisu, mis võis näiteks sisaldada ligipääsuvõtmeid, token'e või paroolide kohta pideva integratsiooni süsteemidesse või pilveteenustesse, nagu AWS.
Allikas: opennet.ru
