Checkmarx n’a pas précisé ce que faisait le chargeur de deuxième étape, mais a souligné que le malware se nettoie après lui-même. Il contient « une fonctionnalité permettant de supprimer les fichiers malveillants et de supprimer le code de déclenchement de la fonction principale du prototype », ont noté les chercheurs.
Neuf packages supplémentaires élargissent la campagne
Checkmarx a également identifié neuf autres packages npm liés à la campagne, qui ont ensuite été supprimés du registre. Ceux-ci comprenaient l’index kv ordonné, le classement btree, la file d’attente d’emplacement prioritaire, le magasin btree-range, le btree-core, l’index btree-time, le cache btree-lru, la carte de clé voisine et la fenêtre de score coulissante.
Plusieurs de ces packages ont enregistré des centaines de milliers de téléchargements, tandis que btree-core a enregistré plus de 1,9 million de téléchargements.
