Ku dhowaad 800 oo xirmo npm ah ayaa lagu daabacay diiwaanka npm, kuwaas oo qayb ka ah olole cusub oo lagu faafinayo malware bartilmaameedsanaya Windows, macOS iyo Linux. Cilmi-baare Paul McCarty oo ka tirsan OpenSourceMalware ayaa sheegay in xirmooyinku gudbinayaan barnaamij awood u leh inuu meel fog ka maamulo kombiyuutarka isla markaana xado xogta. Magacyada xirmooyinka ayaa u muuqda kuwo si aan nidaam lahayn loo sameeyay ama si khaldan loogu ekaysiiyay magacyada xirmooyin kale. Halkii ay adeegsan lahaayeen amarro si toos ah u shaqeeya ka hor ama ka dib rakibidda, faylasha README-ga ayaa horumariyeyaasha ku faraya inay xirmooyinka ku soo geliyaan `require()`. Tallaabadaas ayaa bilaabaysa barnaamijka soo dejinta ee WEL1DROPPER. WEL1DROPPER ayaa aqoonsada nidaamka hawlgalka iyo qaab-dhismeedka processor-ka, ka dibna isku daya inuu soo dejiyo fayl ku habboon qalabkaas isaga oo adeegsanaya mid ka mid ah saddex adeeg oo Cloudflare Workers ah. Haddii soo dejinta HTTPS ay fashilanto, malware-ku wuxuu adeegsadaa cinwaan u gaar ah nidaamka hawlgalka iyo diiwaannada DNS TXT ee `wel1[.]ru` si uu u helo qaybta xigta. Faylka la soo dejiyo ayaa lagu qoraa gal ku-meel-gaar ah, waxaana lagu fuliyaa `/bin/sh` marka la adeegsanayo Linux ama macOS, halka Windows lagu fuliyo `cmd.exe`. Sonatype, oo ololaha ugu yeertay Flooding Dropper, ayaa sheegtay in qaybta ugu dambaysa loo bilaabo sidii hawl ka madax bannaan barnaamijkii kiciyay. Nooca Windows ayaa carqaladeeya ETW iyo AMSI, baara calaamadaha sanduuqyada tijaabada iyo mashiinnada macmalka ah, isla markaana joogteeya hawlgalkiisa isaga oo adeegsanaya Registry Run key iyo hawl jadwalaysan. Waxa kale oo uu soo dejinayaa fayl sirgashan oo la yiraahdo `update_win.exe`. Nooca macOS ayaa raadiya barnaamijyada baaritaanka iyo raadadka falanqaynta, soo dejiyana `beacon_mac.bin`; haddii taasi fashilanto, wuxuu adeegsadaa DNS TXT, halka joogtayntana lagu sameeyo LaunchAgent. Nooca Linux waa fayl ELF ah oo UPX lagu cufay, kaas oo soo dejinaya faylal dheeraad ah oo ka imanaya Cloudflare Worker. Tani waxay ugu dambayn horseedaysaa in la rakibo Sliver, oo ah hannaan il furan oo lagu hago laguna maamulo qalab meel fog. Xirmooyinka waxaa kale oo laga helay faylka `lib/telemetry.js`, kaas oo isu ekaysiinaya qalab ururiya xogta farsamo, balse wata isla habka soo dejinta. OpenSourceMalware ayaa sheegtay in faylkan weyn uu u muuqdo mid loogu talagalay inuu jahawareer abuuro, si habdhaqanka waxyeellada leh uu ugu ekaado hawl caadi ah oo falanqayn ama cabbirid ah marka si degdeg ah loo eego. Cinwaannada `tcsbank[.]ru` iyo `cloudpayments[.]ru` ee laga helay faylka macOS ayaa muujin kara in ololuhu danaynayo hay’adaha maaliyadeed iyo adeegyada lacag-bixinta ee Ruushka. Waxa kale oo laga shakisan yahay inuu yahay nooc ka sii horumarsan ololihii Moika, kaas oo bishii Abriil lagu arkay in ka badan 250 xirmo npm ah oo ururinayay xogta deegaanka kombiyuutarka, dabadeedna soo dejinayay fayl ku habboon nidaamka hawlgalka. Warbixin kale oo Unit 42 soo saartay ayaa sheegtay in qaar ka mid ah kordhinnada Google Chrome ee loo suuq geeyo qalabka ciyaaraha, maareeyayaasha furaha sirta ah iyo adeegyo kale ay ku jiraan qalab ganacsi oo biraawsarka ku dara shabakad wakiil ah oo lagu gurguurto bogagga internetka. Awaamiirta ayaa lagu helaa xiriir WebSocket ah; bogaggana waxaa lagu furaa iframe qarsoon, nuxurkooda ayaa loo beddelaa Markdown, ka dibna waxaa loo diraa adeeg fog. Hawshani ma bilaabato haddii isticmaaluhu diido, inkasta oo kordhinnada qaarkood oggolaanshaha u soo bandhigaan inuu lagama maarmaan u yahay sii socodka adeegga. Horumariyeyaasha Soomaaliyeed iyo ardayda IT-ga ee adeegsada npm waxaa u roon inay xaqiijiyaan magaca xirmada iyo waxa ku qoran README-ga ka hor inta aanay rakibin ama ku soo gelin mashruuc, maadaama ololahani uu ka shaqayn karo dhammaan saddexda nidaam ee waaweyn.