W repozytorium NPM wykryto 25 złośliwych pakietów, które były rozpowszechniane za pomocą type squatting, czyli nadawania nazw podobnych do nazw popularnych bibliotek, z zamiarem, aby użytkownik popełnił literówkę przy wpisywaniu nazwy lub nie zauważył różnic, wybierając moduł z listy.
- 17 pakietów zawierało złośliwy kod do przeszukiwania lokalnego systemu plików w poszukiwaniu tokenów Discord i ich wysyłania na serwer hakerów. W większości przypadków złośliwe zmiany były kamuflowane przez dostarczanie zmodyfikowanych wersji legalnych bibliotek discord.js i colors.
- node-colors-sync
- color-self
- color-self-2
- lemaaa
- adv-discord-utility
- tools-for-discord
- purple-bitch
- purple-bitchs
- noblox.js-addons
- discord-selfbot-tools
- discord.js-aployscript-v11
- discord.js-selfbot-aployscript
- discord.js-selfbot-aployed
- discord.js-discord-selfbot-v4
- colors-beta
- vera.js
- discord-protection
- 5 pakietów zawierało kod do wysyłania zawartości zmiennych środowiskowych, które mogły zawierać klucze dostępu, tokeny lub hasła do systemów ciągłej integracji lub środowisk cloudowych, takich jak AWS.
- wafer-text
- wafewafer-templater-countdown
- wafer-template
- wafer-darla
- mynewpkg
- 2 pakiety (markedjs, crypto-standarts) zawierały trojana do organizowania zdalnego dostępu do systemu użytkownika, umożliwiającego wykonanie dowolnego kodu w języku Python (Python remote code injector).
- 1 pakiet (kakakaakaaa11aa) zawierał backdoora do zdalnego zarządzania systemem (Connectback shell).
Źródło: opennet.ru
