GHAPPIER loader
A CloudSEK által feltárt GHAPPIER egy eddig nem dokumentált malware-loader művelet, amely legalább 65 nyilvános repositoryt, 73 fertőzött fájlt és 22 fiókot érintett. A vizsgálat egy legitim npm-csomag, az @dforge-core/dforge-mcpkompromittálásából indult, a támadó 2026. szeptember 9-én hozzáfért a fejlesztői környezethez, módosította a GitHub Actions release-folyamatát, majd kiadta a rosszindulatú 0.2.21-es verziót. Ez mindössze körülbelül 35 percig volt a legfrissebb kiadás, mégis teljesen legitim npm provenance-adatokkal jelent meg.
Az npm/Sigstore igazolása helyesen bizonyította, hogy a csomagot a megfelelő GitHub Actions workflow készítette – azt azonban nem, hogy a workflow bemeneti forráskódja megbízható volt. Mivel az OIDC-alapú trusted publishing a repository CI-identitásában bízik, a támadónak külön npm-tokenre sem volt szüksége: a megfelelő repository-hozzáférés gyakorlatilag publikálási lehetőséget is adott.
A GHAPPIER payload egy alig feltűnő kódrészlettel indított négylépcsős loaderláncot, amelynek végső implantátuma futás után törölte magát a lemezről. Emiatt egy utólagos fájlkeresés könnyen hamis negatív eredményt adhat. A kutatás egy másik payload-családot is azonosított, amely technikailag kapcsolódik a korábban dokumentált PolinRider kampányhoz, ebben az Ethereum blokkláncot használják a C2-cím továbbítására. A CloudSEK ugyanakkor óvatos az attribúcióval, a DPRK-kapcsolatot más kutatásokhoz köti, és saját ellenőrzése nem erősítette meg önállóan.
Egy rosszindulatú csomag visszavonása nem jelenti az incidens végét. A 0.2.21-et futtató rendszereken nemcsak magát a csomagot kell keresni, hanem a loader által hátrahagyott nyomokat, hálózati kapcsolatokat és esetlegesen megszerzett fejlesztői hitelesítő adatokat is. A szoftverellátási láncban az aláírás és a provenance szükséges, de önmagában nem bizonyítja, hogy a forráskód vagy a kiadást elindító fejlesztői identitás nem kompromittált.