Checkmarx não disse o que o carregador de segundo estágio faz, mas apontou que o malware se limpa sozinho. Ele contém “funcionalidade para excluir arquivos de malware e remover o código de gatilho da função principal do protótipo”, observaram os pesquisadores.
Mais nove pacotes ampliam a campanha
A Checkmarx também identificou outros nove pacotes npm vinculados à campanha, que foram posteriormente removidos do registro. Estes incluíam índice kv ordenado, btree-leaderboard, prioridade-slot-queue, btree-range-store, btree-core, btree-time-index, btree-lru-cache, vizinho-key-map e janela de pontuação deslizante.
Vários desses pacotes tiveram centenas de milhares de downloads, enquanto o btree-core teve mais de 1,9 milhão de downloads.
