Актове на заплаха, свързани със Северна Корея, са свързани с нов набор от зловредни npm пакети, които се представят за инструменти на Rollup polyfill, за да улеснят отдалечения достъп и кражбата на данни.

Според JFrog, пакетите rollup-packages-polyfill-core и rollup-runtime-polyfill-core имитират легитимния проект rollup-plugin-polyfill-node, включително неговото описание, метаданни на хранилището и структура на пакета.

Втората фаза на атаката включва пакети, които се представят за SVG помощни програми, но всъщност изтеглят и изпълняват JavaScript зловреден софтуер от външни сървъри. Този софтуер проверява дали се изпълнява в облачни среди за разработка или пясъчници, за да избегне засичане, след което извлича криптиран зловреден код от външен сървър.

Декриптираният софтуер действа като зареждаща програма за допълнителни скриптове, които позволяват отдалечен достъп, изпълнение на команди, заснемане на екрана и контрол на периферни устройства, както и кражба на данни от браузъри и криптовалутни портфейли.

Инструментите за събиране на файлове са специално насочени към търсене на история от редактори за код и конфигурации на облачни и AI платформи като:

  • Microsoft Visual Studio Code, Windsurf и Cursor
  • AWS, Microsoft Azure, Google Gemini и Anthropic Claude
  • SSH ключове и конфигурации на Z shell (Zsh)