Packages npm joyfill compromis pour déployer un RAT nord-coréen
29 juillet 2026 · Cybersécurité
Deux versions beta de packages npm du namespace @joyfill ont été compromises pour délivrer un RAT (Remote Access Trojan) associé à la famille de malwares DEV#POPPER, liée à des acteurs nord-coréens. L'implant s'active à l'import via Node.js et utilise une infrastructure C2 basée sur plusieurs blockchains (Tron, Aptos, BNB Smart Chain) pour récupérer et déchiffrer ses charges utiles. Le malware final combine un RAT complet et un infostealer Python (variante d'OmniStealer) capable d'exfiltrer identifiants, données de navigateur, extensions de wallets et configurations d'outils développeurs. Cette campagne est reliée à l'opération PolinRider/Contagious Interview et à la précédente attaque ViteVenom, confirmant une opération continue de la Corée du Nord ciblant la chaîne d'approvisionnement logicielle.