img-to-native@>= 0
被标记为恶意组件
该组件被发现植入恶意代码,在 require() 时解密并释放攻击者控制的 Windows 可执行文件。
MD5
405ffe9d72bffc2bdf215eb26c371a74
native-runner@>= 0
被标记为恶意组件
该组件被发现会在被 require 时轮询并隐藏、分离地启动硬编码路径下的外部二进制文件。
MD5
db1f4113565b16372699c9366d26ffbd
nebula-sdk@>= 0
被标记为恶意组件
该组件被发现通过preinstall.cjs生命周期脚本嵌入并执行解码后的Windows PE恶意可执行文件(伪装为conhost.exe),该行为符合原生RAT家族工具特征,且安装后计算机应视为已完全失陷。
MD5
e50bfb3b240b272c8aeb8ef9b881bad3
nebulajs-api@>= 0
被标记为恶意组件
该组件被发现包含一个自定义的基于PRNG的字符串解码器和密文表,在运行时通过XOR重构为可执行代码,属于典型的npm安装时RCE dropper形态,且任何安装或运行了此包的计算机都应被视为已完全失陷。
MD5
8862eee35c5bd066b01f32971a82f8e1
vite-plugin-crypto@>= 0
被标记为恶意组件
该组件被发现通过拼接选项字段并传递给SystemJS运行时模块加载器,从而在Vite构建/开发主机上实现任意JavaScript执行,任何安装或运行了此包的计算机都应被视为已完全失陷。
MD5
450eab40241f04fe4e7b421d7a884bd6
llm-nebula@1.0.0
被标记为恶意组件
该组件被发现伪装成 LLM SDK,却通过 preinstall 钩子在安装时执行混淆的恶意载荷。
MD5
8c98e43eb1e05225de8e7ad791d55aaf
hardhat-zet@2.0.1
被标记为恶意组件
该组件被发现以冒用 Hardhat 以太坊工具生态名称的方式发布,其 README 和文档复制自无关的 pino 日志项目,且主入口文件包含一个 4,498,609 字节的 obfuscator.io 风格混淆包,在 require 时自动执行,疑似为针对以太坊开发者的供应链窃密器。
MD5
1335aafb0c6ba8927020006b8776fcbb
items-validator@1.0.5
被标记为恶意组件
该组件被发现与一个与恶意活动相关的域名进行通信并且执行了一个或多个与恶意行为相关的命令。
MD5
19d133ccf0c9d33e695ba89b6ab3cc83
aseitylab@0.1.0
被标记为恶意组件
该组件被发现植入恶意代码,安装或导入时会执行经 base85/zlib 混淆的任意载荷,并且包含从区块链 C2 获取指令的信息窃取程序。
MD5
b2b68cfb4168a9fa452abda543fafc2e