Développeurs NPM concernant la suppression d'un paquet du dépôt en raison de l'identification d'activités malveillantes. En plus d'un écran en ASCII avec un personnage du jeu « Fall Guys: Ultimate Knockout », le module en question contenait du code essayant de transmettre certains fichiers système via un webhook au messager Discord. Le module a été publié début août, mais n'a réussi à obtenir que 288 téléchargements avant d'être bloqué.
L'activité malveillante visait à compromettre les utilisateurs de Windows. Les fichiers suivants étaient transmis à l'extérieur, y compris une base de données avec l'historique de navigation dans les navigateurs basés sur le moteur Chromium et le client Discord (il est supposé que le module a été bloqué au stade de collecte de données sur les utilisateurs et un code malveillant plus dangereux aurait pu être livré dans l'une des mises à jour) :
- /AppData/Local/Google/Chrome/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/Opera\x20Software/Opera\x20Stable/Local\x20Storage/leveldb
- /AppData/Local/Yandex/YandexBrowser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Local/BraveSoftware/Brave-Browser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/discord/Local\x20Storage/leveldb
Source : opennet.ru
