Nel repository NPM sono stati identificati 25 pacchetti dannosi che si diffondevano utilizzando il typo-squatting, ovvero assegnando nomi simili a quelli di librerie popolari, con l'intento che l'utente commettesse un errore di battitura o non notasse le differenze quando sceglieva un modulo dalla lista.
- 17 pacchetti includevano codice dannoso per la ricerca di token Discord nel filesystem locale e la loro invio a un server di malintenzionati. Nella maggior parte dei casi, le modifiche malevole erano camuffate attraverso la fornitura di varianti modificate delle legittime librerie discord.js e colors.
- node-colors-sync
- color-self
- color-self-2
- lemaaa
- adv-discord-utility
- tools-for-discord
- purple-bitch
- purple-bitchs
- noblox.js-addons
- discord-selfbot-tools
- discord.js-aployscript-v11
- discord.js-selfbot-aployscript
- discord.js-selfbot-aployed
- discord.js-discord-selfbot-v4
- colors-beta
- vera.js
- discord-protection
- 5 pacchetti includevano codice per inviare il contenuto delle variabili d'ambiente, che ad esempio potevano includere chiavi di accesso, token o password per sistemi di integrazione continua o ambienti cloud, come AWS.
- wafer-text
- wafewafer-templater-countdown
- wafer-template
- wafer-darla
- mynewpkg
- 2 pacchetti (markedjs, crypto-standarts) includevano un trojan per organizzare l'accesso remoto al sistema dell'utente, consentendo l'esecuzione di codice arbitrario in Python (Python remote code injector).
- 1 pacchetto (kakakaakaaa11aa) includeva un backdoor per la gestione remota del sistema (Connectback shell).
Fonte: opennet.ru
