安全研究人员发现,npm仓库中@joyfill命名空间下的两个beta测试包遭到污染,被用于分发与DEV#POPPER恶意软件家族有关的远程访问木马。受影响版本包括@joyfill/layouts@0.1.2-2773.beta.0和@joyfill/components@4.0.0-rc24-2773-beta.4。这两个包在导入时即触发JavaScript植入代码,无需依赖npm生命周期钩子,当Node.js加载CommonJS入口点便直接运行。
该植入体通过Tron、Aptos和BNB Smart Chain三层区块链结构解析加密指令:首先从硬编码的Tron地址获取最新交易哈希,失败后回退至Aptos账户查询BSC交易,再从交易数据中解密并执行JavaScript载荷。整套机制已与名为PolinRider的攻击活动关联,后者被认为与“传染性面试”威胁有关。本月早些时候,针对Vite前端工具链的ViteVenom恶意包也使用相同的分层区块链C2架构,具备反向Shell、凭证窃取、文件外泄和持久化后门能力。目前开发者被强烈建议检查项目依赖,立即移除受影响版本。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.