恶意版本 0.5.144“包含混淆的恶意软件,可窃取凭据、窃取机密信息、建立持久化连接并执行远程提供的代码”。版本 0.5.144 已不再可从 npm 包注册表中下载。
对被入侵版本的分析表明,它包含一个预安装钩子,旨在启动一个 JavaScript 文件(“package/lib/setup.mjs”),这是一个混淆的加载器,它使用 Bun 运行时启动主要的凭据窃取和自我传播蠕虫(“package/lib/Math_Symbol.js”)。
该窃取型恶意软件旨在从本地文件、CI 环境、Kubernetes 和 Vault 源中窃取凭据。它还会释放HackBrowserData二进制文件,窃取收集到的数据,在主机上建立持久化,并执行远程提供的代码。
这种组合带来的风险远不止单个API密钥被盗。任何可由执行进程访问的秘密信息都可能泄露,而且即使受影响的依赖项被移除,持久化机制仍能使攻击者保持访问权限。
对被入侵版本的分析表明,它包含一个预安装钩子,旨在启动一个 JavaScript 文件(“package/lib/setup.mjs”),这是一个混淆的加载器,它使用 Bun 运行时启动主要的凭据窃取和自我传播蠕虫(“package/lib/Math_Symbol.js”)。
该窃取型恶意软件旨在从本地文件、CI 环境、Kubernetes 和 Vault 源中窃取凭据。它还会释放HackBrowserData二进制文件,窃取收集到的数据,在主机上建立持久化,并执行远程提供的代码。
这种组合带来的风险远不止单个API密钥被盗。任何可由执行进程访问的秘密信息都可能泄露,而且即使受影响的依赖项被移除,持久化机制仍能使攻击者保持访问权限。



