img-to-native@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントには悪意あるコードが埋め込まれており、require() の呼び出し時に、攻撃者が制御する Windows 実行ファイルを復号して配置することが確認されました。
MD5
405ffe9d72bffc2bdf215eb26c371a74
native-runner@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントは require で読み込まれるとポーリングを行い、ハードコードされたパスにある外部バイナリを非表示かつ切り離されたプロセスとして起動することが確認されました。
MD5
db1f4113565b16372699c9366d26ffbd
nebula-sdk@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントは preinstall.cjs ライフサイクルスクリプトを通じて、conhost.exe に偽装した悪意ある Windows PE 実行ファイルを埋め込み、デコード後に実行することが確認されました。この動作はネイティブ RAT ファミリーのツールの特徴に合致し、インストール後のコンピュータは完全に侵害されたものとみなす必要があります。
MD5
e50bfb3b240b272c8aeb8ef9b881bad3
nebulajs-api@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントには独自の PRNG ベースの文字列デコーダと暗号文テーブルが含まれ、実行時に XOR によって実行可能コードへ再構成されることが確認されました。これは典型的な npm インストール時 RCE dropper の形態であり、このパッケージをインストールまたは実行したコンピュータは、すべて完全に侵害されたものとみなす必要があります。
MD5
8862eee35c5bd066b01f32971a82f8e1
vite-plugin-crypto@>= 0
が悪意あるコンポーネントとして検知
このコンポーネントはオプションフィールドを連結し、SystemJS ランタイムモジュールローダーに渡すことで、Vite のビルド・開発ホスト上で任意の JavaScript を実行することが確認されました。このパッケージをインストールまたは実行したコンピュータは、すべて完全に侵害されたものとみなす必要があります。
MD5
450eab40241f04fe4e7b421d7a884bd6
llm-nebula@1.0.0
が悪意あるコンポーネントとして検知
このコンポーネントは LLM SDK を装いながら、preinstall フックを通じてインストール時に難読化された悪意あるペイロードを実行することが確認されました。
MD5
8c98e43eb1e05225de8e7ad791d55aaf
hardhat-zet@2.0.1
が悪意あるコンポーネントとして検知
このコンポーネントは Hardhat の Ethereum 開発ツールエコシステムの名称をかたって公開されていることが確認されました。README とドキュメントは無関係な pino ロギングプロジェクトからコピーされており、メインエントリファイルには require で読み込まれると自動実行される 4,498,609 バイトの obfuscator.io 形式の難読化バンドルが含まれています。Ethereum 開発者を狙うサプライチェーン型の情報窃取プログラムと疑われます。
MD5
1335aafb0c6ba8927020006b8776fcbb
items-validator@1.0.5
が悪意あるコンポーネントとして検知
このコンポーネントは悪意ある活動に関連するドメインと通信し、悪意ある動作に関連するコマンドを 1 つ以上実行することが確認されました。
MD5
19d133ccf0c9d33e695ba89b6ab3cc83
aseitylab@0.1.0
が悪意あるコンポーネントとして検知
このコンポーネントには悪意あるコードが埋め込まれており、インストールまたはインポート時に base85/zlib で難読化された任意のペイロードを実行することが確認されました。また、ブロックチェーン C2 から指示を取得する情報窃取プログラムも含まれています。
MD5
b2b68cfb4168a9fa452abda543fafc2e