Deux versions bĂȘta npm de Joyfill compromises pour distribuer le RAT DEV#POPPER via blockchain
đ Contexte Le 28 juillet 2026, lâĂ©quipe de recherche de Socket a publiĂ© une analyse technique dĂ©taillĂ©e de la compromission de deux packages npm bĂȘta appartenant Ă lâespace de noms @joyfill : @joyfill/layouts@0.1.2-2773.beta.0 et @joyfill/components@4.0.0-rc24-2773-beta.4. Joyfill est un Ă©diteur de SDK pour lâintĂ©gration de formulaires, documents et PDFs dans des applications web et mobiles. đŻ Nature de lâattaque Les deux versions malveillantes contiennent un implant JavaScript injectĂ© au moment du bundling (prĂ©sent dans les source maps), qui sâexĂ©cute au chargement du module (import-time), rendant npm install --ignore-scripts inefficace. Lâimplant utilise un mĂ©canisme de rĂ©solution de payload via des transactions blockchain publiques (Tron, Aptos, BNB Smart Chain) pour rĂ©cupĂ©rer du code chiffrĂ©, le dĂ©chiffrer par XOR, et lâĂ©valuer dynamiquement. ...