Programiści NPM o usunięciu pakietu z repozytorium z powodu wykrycia w nim złośliwej aktywności. Oprócz ekranu w grafice ASCII z postacią z gry 'Fall Guys: Ultimate Knockout', wskazany moduł zawierał kod, który próbował przesłać niektóre pliki systemowe przez webhook do komunikatora Discord. Moduł został opublikowany na początku sierpnia, ale zdołał uzyskać jedynie 288 pobrań, zanim został zablokowany.
Złośliwa aktywność miała na celu kompromitację użytkowników systemu Windows. Na zewnątrz przesyłano następujące pliki, w tym bazę danych z historią przeglądania w przeglądarkach opartych na silniku Chromium oraz klienta Discord (zakłada się, że moduł został zablokowany na etapie zbierania danych o użytkownikach, a bardziej niebezpieczny kod złośliwy mógłby zostać dostarczony w jednej z aktualizacji):
- /AppData/Local/Google/Chrome/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/Opera\x20Software/Opera\x20Stable/Local\x20Storage/leveldb
- /AppData/Local/Yandex/YandexBrowser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Local/BraveSoftware/Brave-Browser/User\x20Data/Default/Local\x20Storage/leveldb
- /AppData/Roaming/discord/Local\x20Storage/leveldb
Źródło: opennet.ru
