北朝鮮ハッカーがnpmに悪意のあるパッケージ26個を公開

概要

サイバーセキュリティ研究者が、継続的な「Contagious Interview」キャンペーンの新たな展開として、北朝鮮の脅威アクターがnpmレジストリーに悪意のあるパッケージ26個を公開したと発表しました。

詳細

これらのパッケージは開発者ツールであるかのように装っていますが、実際にはPastebinのコンテンツを使用して、攻撃者のコマンド&コントロール(C2)インフラを取得する機能を持っています。このC2インフラはVercelでホストされており、31のデプロイメントがあります。

悪意のあるnpmパッケージの一覧

  • argonist@0.41.0
  • bcryptance@6.5.2
  • bee-quarl@2.1.2
  • bubble-core@6.26.2
  • corstoken@2.14.7
  • daytonjs@1.11.20
  • ether-lint@5.9.4
  • expressjs-lint@5.3.2
  • fastify-lint@5.8.0
  • formmiderable@3.5.7
  • hapi-lint@19.1.2
  • iosysredis@5.13.2
  • jslint-config@10.22.2
  • jsnwebapptoken@8.40.2
  • kafkajs-lint@2.21.3
  • loadash-lint@4.17.24
  • mqttoken@5.40.2
  • prism-lint@7.4.2
  • promanage@6.0.21
  • sequelization@6.40.2
  • typoriem@0.4.17
  • undicy-lint@7.23.1
  • uuindex@13.1.0
  • vitest-lint@4.1.21
  • windowston@3.19.2
  • zoddle@4.4.2

C2インフラの詳細

これらのパッケージは、インストール時に自動的に実行されるスクリプト(


元記事: https://thehackernews.com/2026/03/north-korean-hackers-publish-26-npm.html