מקור: The Hacker News

חוקרי אבטחה זיהו כי שתי חבילות בטא תחת מרחב השמות @joyfill בסביבת הפיתוח npm עברו מניפולציה זדונית במטרה להפיץ נוזקת שליטה מרחוק (RAT). הגרסאות המושפעות, @joyfill/layouts בגרסת 0.1.2-2773.beta.0 ו-@joyfill/components בגרסת 4.0.0-rc24-2773-beta.4, מכילות קוד JavaScript המופעל בעת ייבוא החבילה. הקוד הזדוני מפענח ומריץ סקריפט נוסף המשויך למשפחת הנוזקות הידועה בשם DEV#POPPER, המעניקה לתוקפים גישה מרחוק למחשבי המפתחים. מדובר באירוע חמור בשרשרת האספקה של התוכנה, המדגיש את הצורך בבדיקה קפדנית של רכיבי צד שלישי לפני הטמעתם בפרויקטים, במיוחד כאשר מדובר בגרסאות בטא או ניסיוניות שעלולות להיות חשופות לשינויים ללא אימות תקין.
