img-to-native@>= 0
被標記為惡意組件
該組件被發現植入惡意代碼,在 require() 時解密並釋放攻擊者控制的 Windows 可執行文件。
MD5
405ffe9d72bffc2bdf215eb26c371a74
native-runner@>= 0
被標記為惡意組件
該組件被發現會在被 require 時輪詢並隱藏、分離地啓動硬編碼路徑下的外部二進制文件。
MD5
db1f4113565b16372699c9366d26ffbd
nebula-sdk@>= 0
被標記為惡意組件
該組件被發現通過preinstall.cjs生命週期腳本嵌入並執行解碼後的Windows PE惡意可執行文件(偽裝為conhost.exe),該行為符合原生RAT家族工具特徵,且安裝後計算機應視為已完全失陷。
MD5
e50bfb3b240b272c8aeb8ef9b881bad3
nebulajs-api@>= 0
被標記為惡意組件
該組件被發現包含一個自定義的基於PRNG的字符串解碼器和密文表,在運行時通過XOR重構為可執行代碼,屬於典型的npm安裝時RCE dropper形態,且任何安裝或運行了此包的計算機都應被視為已完全失陷。
MD5
8862eee35c5bd066b01f32971a82f8e1
vite-plugin-crypto@>= 0
被標記為惡意組件
該組件被發現通過拼接選項字段並傳遞給SystemJS運行時模塊加載器,從而在Vite構建/開發主機上實現任意JavaScript執行,任何安裝或運行了此包的計算機都應被視為已完全失陷。
MD5
450eab40241f04fe4e7b421d7a884bd6
llm-nebula@1.0.0
被標記為惡意組件
該組件被發現偽裝成 LLM SDK,卻通過 preinstall 鈎子在安裝時執行混淆的惡意載荷。
MD5
8c98e43eb1e05225de8e7ad791d55aaf
hardhat-zet@2.0.1
被標記為惡意組件
該組件被發現以冒用 Hardhat 以太坊工具生態名稱的方式發佈,其 README 和文檔複製自無關的 pino 日誌項目,且主入口文件包含一個 4,498,609 字節的 obfuscator.io 風格混淆包,在 require 時自動執行,疑似為針對以太坊開發者的供應鏈竊密器。
MD5
1335aafb0c6ba8927020006b8776fcbb
items-validator@1.0.5
被標記為惡意組件
該組件被發現與一個與惡意活動相關的域名進行通信並且執行了一個或多個與惡意行為相關的命令。
MD5
19d133ccf0c9d33e695ba89b6ab3cc83
aseitylab@0.1.0
被標記為惡意組件
該組件被發現植入惡意代碼,安裝或導入時會執行經 base85/zlib 混淆的任意載荷,並且包含從區塊鏈 C2 獲取指令的信息竊取程序。
MD5
b2b68cfb4168a9fa452abda543fafc2e