Pacotes npm comprometidos distribuem loader de botnet multiestágio
Quatro pacotes npm na namespace @asyncapi foram comprometidos e estão distribuindo um loader de botnet multiestágio, conforme relatado por OX Security, SafeDep, Socket e StepSecurity. Os pacotes afetados incluem @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 e @asyncapi/specs (v6.11.2, v6.11.2-alpha.1). O ataque utiliza um payload ofuscado que baixa um segundo payload criptografado, identificado como Miasma, a partir do IPFS. O código malicioso é executado quando o módulo infectado é carregado pelo Node.js, ativando um processo em segundo plano que baixa e executa o malware. O loader, chamado ‘sync.js’, contém um framework de tarefas e um grande blob criptografado. O Miasma permite roubo de credenciais, contaminação de ferramentas de IA e propagação em repositórios como npm e PyPI. Além disso, possui mecanismos de persistência e um ‘dead man’s switch’ que apaga diretórios se um token roubado for revogado. Os pacotes maliciosos foram removidos do registro npm, mas qualquer endpoint que os utilizou deve ser considerado potencialmente comprometido.
