Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400.Список пакетов:svg-fetcher, tradepilot, polytrade, polymarket-kit, react-svg-chunk, gamified-trading-system, font-huge, font-hub, mdb-vite, router-processor, route-processor.Код, по классике жанра, навайбкожен. На это указывают избыточные поясняющие комментарии... Читать далее

Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400.
Список пакетов:
svg-fetcher
tradepilot
polytrade
polymarket-kit
react-svg-chunk
gamified-trading-system
font-huge
font-hub
mdb-vite
router-processor
route-processor
Код, по классике жанра, навайбкожен. На это указывают избыточные поясняющие комментарии:

Логика пакетов🔹 Конкатенация URL C2 из нескольких констант.
🔹 Запрос следующего стейджа. Из занятного:
Нагрузка версионируется и в коде называется token. Нам известны стейджи 106, 107, 108 и 116.
Итоговый URL: http://svganchordev.net/icons/<token>
Код передает в заголовках ключ bearrtoken (орфография сохранена, вероятно, автор имел в виду bearertoken) со значением logo.
Второй стейдж представлен сильно обфусцированным JS-кодом-однострочником:

Отформатировали для наглядности, все равно страшно
Стейдж собирает информацию о системе — имя пользователя, имя компьютера, операционную систему — и посредством веб-сокета продолжает общение, принимая команды на исполнение.
Реализация качественная, с мультистейджами, спору нет. Но это все равно вредоносная активность, поэтому репортим пакеты админам NPM.
В релизах с токенами 106 и 116 есть изюминка, а именно вшитые публичный и приватный ключи GitLab:

Мы не можем воспользоваться этими ключами: они относятся к приватному инстансу GitLab, развернутому в инфраструктуре злоумышленника.
Однако интересно, что кампания ведется на настолько серьезном уровне, что злоумышленнику потребовалось версионирование кода, хотя можно было бы использовать Git локально. Можно предположить, что в GitLab настроен CI/CD-пайплайн для обфускации кода и публикации стейджей.
Хотите автоматически проверять, попали ли эти и другие вредоносные пакеты в ваш контур? Вам сюда: фиды для безопасной разработки из PT Fusion.
(Источник: https://t.me/ptescalator)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Пять редких техник закрепления хакеров в сети | 0 | 9.85 | 23-06-2026 |
| 2 | Актуальные киберугрозы веб-приложений и инфраструктуры разработки | 0 | 15.35 | 30-06-2026 |
| 3 | Августовский «В тренде VM»: уязвимости ViPNet Client, ядра Microsoft Windows и Microsoft SharePoint | 0 | 7.7 | 13-08-2026 |
| 4 | Как они провели этим летом | 0 | 10.41 | 20-08-2026 |
| 5 | Июльский «В тренде VM»: уязвимость в Microsoft Exchange Server | 0 | 8.36 | 14-07-2026 |
| 6 | Июньский «В тренде VM»: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks | 0 | 9.7 | 15-06-2026 |
| 7 | Давайте заглянем в этот самый вайб-код | 0 | 8.44 | 20-03-2026 |
| 8 | ТОПовые цели хакеров. Как защитить первых лиц компании от кибератак | 0 | 8.71 | 24-07-2026 |
| 9 | Свой VPN на Rust: как я спорил с сетью, TLS и самим собой | 0 | 8.78 | 27-06-2026 |
| 10 | Лицензионный ключ на 202 символа: почему не Ed25519 и не RSA | 0 | 12.29 | 28-07-2026 |