Neredeyse 800 zararlı paket, JavaScript paket kaydına yayınlandı ve Windows, macOS ve Linux işletim sistemlerini hedefleyen çapraz platform bir uzaktan erişim trojanı (RAT) ve bilgi çalıcıyı dağıtmak için kullanıldı. Araştırmacı Paul McCarty, OpenSourceMalware tarafından bu kampanyanın keşfedildiğini bildirdi.
Paketler, geleneksel preinstall veya postinstall yaşam döngüsü kancalarını kullanmak yerine, README dosyasında geliştiricilere require() fonksiyonu ile yüklemeleri söyleniyor. Bu yöntemle bir downloader olan WEL1DROPPER çalıştırılıyor; downloader, işletim sistemi ve mimarisi tespit ederek üç Cloudflare Workers adresinden uygun yükü indirir ve indirme başarısız olursa wel1[.]ru üzerinden DNS TXT kayıtlarıyla ikinci aşamayı alır. Ayrıca paket içindeki lib/telemetry.js dosyası, gerçek işlevi gizlemek için sahte bir telemetri SDK gibi görünüyor.
Kampanya, daha önce beobachtetu Moika adlı bağımlılık karışıklığı saldırısının bir evrim olarak değerlendiriliyor ve aynı zamanda npm ile PyPI deposu üzerindeki diğer saldırı kampanyalarına benziyor.
