În repository-ul NPM au fost identificate 25 de pachete malițioase, care au fost distribuite folosind type squatting, adică numindu-le similar cu numele bibliotecilor populare, cu speranța că utilizatorul va face o greșeală de tipar sau nu va observa diferențele alegând un modul din listă.
- 17 pachete includeau cod malițios pentru a căuta în sistemul de fișiere local token-uri Discord și a le trimite pe serverul atacatorilor. În majoritatea cazurilor, modificările malițioase erau camuflate prin furnizarea de variante modificate ale bibliotecilor legitime discord.js și colors.
- node-colors-sync
- color-self
- color-self-2
- lemaaa
- adv-discord-utility
- tools-for-discord
- purple-bitch
- purple-bitchs
- noblox.js-addons
- discord-selfbot-tools
- discord.js-aployscript-v11
- discord.js-selfbot-aployscript
- discord.js-selfbot-aployed
- discord.js-discord-selfbot-v4
- colors-beta
- vera.js
- discord-protection
- 5 pachete includeau cod pentru a trimite conținutul variabilelor de mediu, care, de exemplu, ar putea include chei de acces, token-uri sau parole pentru sisteme de integrare continuă sau medii cloud, cum ar fi AWS.
- wafer-text
- wafewafer-templater-countdown
- wafer-template
- wafer-darla
- mynewpkg
- 2 pachete (markedjs, crypto-standarts) includeau un troian pentru organizarea accesului de la distanță la sistemul utilizatorului, permițând executarea de cod arbitrar în limbajul Python (Python remote code injector).
- 1 pachet (kakakaakaaa11aa) includea un backdoor pentru controlul de la distanță al sistemului (Connectback shell).
Sursa: opennet.ro
