Cybersecurityonderzoekers hebben kwaadaardige code ontdekt in het npm-pakket @validate-sdk/v2, dat zich voordoet als een software development kit voor hashing en validatie, maar in werkelijkheid gevoelige gegevens uit de omgeving steelt. Dit pakket, dat vermoedelijk met generatieve AI is ontwikkeld, werd voor het eerst geüpload in oktober 2025 en maakt deel uit van een malwarecampagne die door ReversingLabs de codenaam PromptMink heeft gekregen.
Volgens ReversingLabs is deze campagne verbonden aan de Noord-Koreaanse dreigingsactor Famous Chollima, ook bekend als Shifty Corsair, die eerder al verantwoordelijk was voor de langdurige Contagious Interview-campagne en de frauduleuze IT Worker-scam. De aanval maakt gebruik van een gelaagde aanpak waarbij onschuldige eerste-laag pakketten, zoals @solana-launchpad/sdk, afhankelijkheden bevatten die de daadwerkelijke kwaadaardige functionaliteit bevatten. Deze tweede-laag pakketten voeren de schadelijke code uit, waarmee aanvallers toegang krijgen tot cryptowallets en fondsen van gebruikers.
De kwaadaardige code werd in februari 2026 toegevoegd aan een autonome AI-agent, openpaw-graveyard, die op de Solana-blockchain een sociale identiteit aanmaakt via het Tapestry Protocol, handelt in cryptocurrency via Bankr en communiceert met andere agents op Moltbook. De aanvallers gebruiken technieken als typosquatting en het namaken van legitieme functies in populaire npm-pakketten om detectie te ontwijken. De campagne is sinds september 2025 actief en breidde zich in februari 2026 ook uit naar de Python Package Index (PyPI) met een vergelijkbaar kwaadaardig pakket.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *