Deux versions bêta npm de Joyfill compromises pour distribuer le RAT DEV#POPPER via blockchain

🔍 Contexte Le 28 juillet 2026, l’équipe de recherche de Socket a publié une analyse technique détaillée de la compromission de deux packages npm bêta appartenant à l’espace de noms @joyfill : @joyfill/layouts@0.1.2-2773.beta.0 et @joyfill/components@4.0.0-rc24-2773-beta.4. Joyfill est un éditeur de SDK pour l’intégration de formulaires, documents et PDFs dans des applications web et mobiles. 🎯 Nature de l’attaque Les deux versions malveillantes contiennent un implant JavaScript injecté au moment du bundling (présent dans les source maps), qui s’exécute au chargement du module (import-time), rendant npm install --ignore-scripts inefficace. L’implant utilise un mécanisme de résolution de payload via des transactions blockchain publiques (Tron, Aptos, BNB Smart Chain) pour récupérer du code chiffré, le déchiffrer par XOR, et l’évaluer dynamiquement. ...

29 juillet 2026 · 5 min
Dernière mise à jour le: 29 juillet 2026 📝