Pacotes npm do Joyfill comprometidos entregam Trojan de Acesso Remoto
Versões beta maliciosas das bibliotecas de layout e componentes do Joyfill executam payloads de RAT encriptados ao serem importadas. Esses pacotes visam desenvolvedores que utilizam o ecossistema popular Node.js.
TL;DR
- Dois pacotes @joyfill foram infectados com o malware RAT DEV#POPPER
- Versões afetadas: @joyfill/layouts@0.1.2-2773.beta.0 e @joyfill/components@4.0.0-rc24-2773-beta.4
- O malware é executado automaticamente quando os pacotes são importados em projetos Node.js
- O ataque visa desenvolvedores por meio de canais legítimos de distribuição de pacotes
- Organizações devem auditar dependências e monitorar atividades suspeitas na rede
Analistas de segurança identificaram código malicioso embutido em versões beta de dois populares pacotes npm pertencentes ao namespace @joyfill. Essas bibliotecas comprometidas executam automaticamente funcionalidades de trojan de acesso remoto (RAT) quando importadas em projetos Node.js, representando um risco significativo na cadeia de suprimentos para equipes de desenvolvimento.
Os pacotes afetados utilizam mecanismos de entrega de payload criptografado que são ativados durante o processo de importação do módulo. Esse vetor de ataque demonstra como agentes de ameaça continuam explorando repositórios de software confiáveis para distribuir malware diretamente nos fluxos de trabalho dos desenvolvedores e ambientes de produção.
Detalhes Técnicos do Ataque
- Pacotes comprometidos usam implantes JavaScript no momento da importação para resolver e executar código malicioso criptografado
- O malware pertence à família de trojans de acesso remoto DEV#POPPER, conhecida por estabelecer backdoors persistentes
- Os payloads são projetados para rodar automaticamente durante o processo normal de inicialização da aplicação
- A ofuscação por criptografia dificulta a análise estática por ferramentas automáticas de segurança
Impacto e Recomendações
- Equipes de desenvolvimento que utilizam versões afetadas devem remover e substituí-las imediatamente
- Organizações devem revisar árvores de dependências em busca dos identificadores específicos das versões comprometidas
- Equipes de segurança devem monitorar o tráfego de rede em busca de conexões incomuns saindo de aplicações Node.js
- A implementação de ferramentas de análise de composição de software pode ajudar a detectar futuras violações na cadeia de suprimentos
- Estabelecer estratégias de fixação de dependências reduz a exposição a atualizações maliciosas de pacotes
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.