Deux versions bêta npm de Joyfill compromises pour distribuer le RAT DEV#POPPER via blockchain

🔍 Contexte Le 28 juillet 2026, l’équipe de recherche de Socket a publié une analyse technique détaillée de la compromission de deux packages npm bêta appartenant à l’espace de noms @joyfill : @joyfill/layouts@0.1.2-2773.beta.0 et @joyfill/components@4.0.0-rc24-2773-beta.4. Joyfill est un éditeur de SDK pour l’intégration de formulaires, documents et PDFs dans des applications web et mobiles. 🎯 Nature de l’attaque Les deux versions malveillantes contiennent un implant JavaScript injecté au moment du bundling (présent dans les source maps), qui s’exécute au chargement du module (import-time), rendant npm install --ignore-scripts inefficace. L’implant utilise un mécanisme de résolution de payload via des transactions blockchain publiques (Tron, Aptos, BNB Smart Chain) pour récupérer du code chiffré, le déchiffrer par XOR, et l’évaluer dynamiquement. ...

29 juillet 2026 · 5 min

Attaque supply chain via astro.config.mjs avec C2 blockchain sur dépôt GitHub populaire

🔍 Contexte Analyse technique publiée le 12 juin 2026 par SafeDep, documentant une attaque de type supply chain ciblant le dépôt open source Egonex-AI/Understand-Anything (outil code-to-knowledge-graph, 57 000+ étoiles GitHub). L’article est une analyse post-mortem détaillée avec déobfuscation complète du payload. 🎯 Vecteur d’attaque L’acteur AsimRaza10 a soumis trois pull requests frauduleuses (PR #198, #206, #261) entre le 24 et le 26 mai 2026, toutes pointant vers le même commit malveillant (8d30be36). Chaque PR présentait une description légitime fictive (correction React, édition README, fichiers de santé communautaire) ne correspondant pas au diff réel. Les deux seuls fichiers modifiés étaient : ...

21 juin 2026 · 4 min
Dernière mise à jour le: 8 août 2026 📝