Two Compromised joyfill npm Packages Run RAT When Imported Into Node.js
Zwei npm-Pakete im @joyfill-Namespace wurden kompromittiert, um einen Remote Access Trojaner (RAT) der DEV#POPPER-Malware-Familie zu verbreiten. Betroffen sind die Beta-Versionen von `@joyfill/layouts` und `@joyfill/components`. Nutzer sollten diese Pakete meiden und ihre Systeme auf mögliche Infektionen überprüfen.
Zwei Beta-npm-Pakete im @joyfill-Namespace, `@joyfill/layouts` und `@joyfill/components`, wurden kompromittiert. Diese Pakete verbreiten einen Remote Access Trojaner (RAT) der DEV#POPPER-Malware-Familie. Entwickler, die diese spezifischen Beta-Versionen in Node.js importiert haben, sind betroffen und sollten ihre Projekte umgehend prüfen.
Entwickler, die die Beta-Versionen der npm-Pakete `@joyfill/layouts` und `@joyfill/components` in Node.js-Projekte importiert haben.
Die Kompromittierung von Entwicklerpaketen kann zur Verbreitung von RAT-Malware führen, die Angreifern Fernzugriff auf Entwicklungsumgebungen und potenziell auf Produktionssysteme ermöglicht. Dies stellt ein erhebliches Risiko für die Softwarelieferkette dar.
Ein Angreifer erhält Fernzugriff auf die Entwicklungsumgebung eines Unternehmens, was zur Exfiltration sensibler Daten, zur Einführung weiterer Malware oder zur Manipulation von Quellcode führen kann.
Überprüfen Sie umgehend alle Node.js-Projekte auf die Verwendung der Beta-Versionen von `@joyfill/layouts` und `@joyfill/components`. Entfernen Sie diese Pakete sofort, falls sie gefunden werden, und führen Sie eine Systemprüfung auf Infektionen durch.
- ▸Überprüfen Sie alle `package.json`-Dateien in Ihren Node.js-Projekten auf Einträge für `@joyfill/layouts` und `@joyfill/components`, insbesondere auf Beta-Versionsnummern.
- ▸Scannen Sie Entwicklungssysteme und Build-Server mit aktuellen Antiviren- und EDR-Lösungen auf Indikatoren der DEV#POPPER-Malware-Familie.
- ▸Überwachen Sie den Netzwerkverkehr von Entwicklungsumgebungen auf ungewöhnliche ausgehende Verbindungen zu unbekannten oder verdächtigen IP-Adressen oder Domänen, die auf RAT-Kommunikation hindeuten könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | Zwei npm-Pakete im @joyfill-Namespace wurden kompromittiert, um einen Remote Access Trojaner (RAT) der DEV#POPPER-Malware-Familie zu verbreiten. |
| Execution | T1059 Command and Scripting Interpreter | Low | run RAT when imported into Node.js |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | run RAT |
| Command and Control | T1071 Application Layer Protocol | Low | Remote Access Trojaner (RAT) |
- Spezifische Versionen der betroffenen Pakete sind nicht genannt, nur 'Beta-Versionen'.
- Die genaue Funktionsweise des RATs (z.B. welche Daten exfiltriert werden, welche Befehle ausgeführt werden können) ist nicht detailliert.
- Die genauen Indikatoren für eine Kompromittierung durch die DEV#POPPER-Malware-Familie sind nicht angegeben.
- Der Angriffsvektor zur Kompromittierung der npm-Pakete selbst ist nicht beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?