hacker-news · Crawled Aug 3, 2026
18 Malicious npm Packages Deliver Cross-Platform RAT to Alibaba Tool Users
20 IoCs
Read original article ↗
AI Summary
A software supply chain attack has been uncovered involving 18 malicious npm packages that impersonate legitimate Alibaba-scoped packages, targeting Chinese-speaking developers. The packages deliver a cross-platform remote access trojan (RAT) through a multi-stage payload delivery mechanism that uses a rule engine and vm module to execute OS-specific malicious actions. On Windows, it trojanizes enterprise apps like Alilang; on Linux, it runs a memory-resident binary; and on macOS, it installs a persistent background script. The final payload enables command execution, file exfiltration, host reconnaissance, and lateral movement, suggesting industrial espionage as the likely motive.
AI-extracted · verify before operational use
Indicators of Compromise 20 extracted
| Type | Value | Detail |
|---|---|---|
| Package | lib-mtop | Details → |
| Package | aone-kit | Details → |
| Package | aone-kit-cli | Details → |
| Package | aone-sandbox | Details → |
| Package | local-config-parser | Details → |
| Package | smart-config-manager | Details → |
| Package | cloud-config-fetcher | Details → |
| Package | fast-transform-pipeline | Details → |
| Package | aone-cloud-cli | Details → |
| Package | colder-cli | Details → |
| Package | def-open-client | Details → |
| Package | feedback-ai-sdk | Details → |
| Package | flight-compare-analyzer | Details → |
| Package | lwp-web-client | Details → |
| Package | lzd-unified-station-sdk | Details → |
| Package | open-worker-cli | Details → |
| Package | test-skill-zip | Details → |
| Package | uniapi-bridge | Details → |
| Domain | aone-cli-next[.]oss-cn-beijing[.]aliyuncs[.]com | Details → |
| GitHub User | ch4ce | Details → |