Типосквотинг в npm: пакет ulid-xyz доставляет кроссплатформенный RAT
В июне 2026 года пакет npm ulid-xyz идентифицировали как типосквот пакета ulidx, библиотеки для генерации сортируемых уникальных идентификаторов. На самом деле пакет функционирует как кроссплатформенная Троянская программа удаленного доступа, RAT.
Механизм запуска вредоносной нагрузки
Скрипт postinstall формально проверяет наличие файла сборки, однако фактически запускает dist/node/utils.js как отсоединенный фоновый процесс. Этот процесс, в свою очередь, запускает dist/node/payload.js.
Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл. После ее добавления размер пакета увеличился с 64 КБ до 536 КБ.
Payload декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд. Их IP-адреса заданы жестко:
65.21.30.171;95.216.232.162.
Оба адреса размещены на хостинге Hetzner в Германии. Для сокрытия адресов используются кодирование Base64 и повторяющийся ключ XOR.
Сбор данных и удаленный доступ
Модуль выполняет fingerprinting инфицированной системы и обеспечивает удаленный доступ к файловой системе. Его команда deploy_binary принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает persistence и перезапускает выполнение с использованием доставленного кода.
Такая функция позволяет оператору развертывать дополнительные возможности после проведения разведки.
Persistence на трех операционных системах
Persistence реализовано в Windows, macOS и Linux под именем MicrosoftSystem64. Вредоносное ПО использует следующие механизмы:
- запланированную задачу в Windows;
- LaunchAgent в macOS;
- пользовательский модуль systemd в Linux.
Связь с предыдущими кампаниями
Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом MicrosoftSystem64, который распространялся через js-logger-pack и terminal-logger-utils.
Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Telegram и ключи SSH, а также выгружал информацию на Hugging Face.
Обе кампании объединяют несколько признаков:
- имя импланта;
- кроссплатформенный дизайн persistence;
- порт 8010;
- хостинг на Hetzner;
- инфраструктура, связанная с персоной
whisdev.
Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, которая также известна как Contagious Interview.
Многоуровневая цепочка доставки
Цепочка доставки использует несколько пакетов. ioredis-xyz представляет собой функциональную копию легитимного клиента ioredis, в которой изменено только имя пакета.
Пакет косвенно устанавливает redis-type-xyz и ulid-xyz. При этом redis-type-xyz не содержит исполняемого исходного кода и завершается с ошибкой при импорте.
Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



