В npm-библиотеке для математики нашли зашифрованный загрузчик

Why Does an NPM Math Library Need an Encrypted Loader?

В npm-библиотеке для математики нашли зашифрованный загрузчик

Исследователи из SafeDep обнаружили вредоносный код в npm-пакете [email protected], который маскируется под популярную библиотеку mathjs. Загрузчик активируется только при решении уравнения с определённой матрицей — она служит паролем для расшифровки и запуска полезной нагрузки. Пейлоад представляет собой удалённый имплант, принимающий команды через Slack и блокчейн-сеть Base Sepolia. Аналогичный загрузчик найден ещё в двух пакетах: mathsbase и math-universe. В статье подробно разбирается механизм работы, процесс расшифровки и индикаторы компрометации.

Пароль — это JSON-форма матрицы L. A = [[1, 1, 1], [1, 2, 3], [1, 3, 6]]. Вызывающий передаёт A в lusolve(). Решатель выполняет LU-разложение A. Нижний треугольный множитель L становится [[1, 0, 0], [1, 1, 0], [1, 0.5, 1]]. Загрузчик превращает L в JSON-строку. Эта строка и есть пароль.

Ещё за этот день

2026-09-21