hacker-news · Crawled Aug 3, 2026

18 Malicious npm Packages Deliver Cross-Platform RAT to Alibaba Tool Users

20 IoCs
Read original article ↗

AI Summary

A software supply chain attack has been uncovered involving 18 malicious npm packages that impersonate legitimate Alibaba-scoped packages, targeting Chinese-speaking developers. The packages deliver a cross-platform remote access trojan (RAT) through a multi-stage payload delivery mechanism that uses a rule engine and vm module to execute OS-specific malicious actions. On Windows, it trojanizes enterprise apps like Alilang; on Linux, it runs a memory-resident binary; and on macOS, it installs a persistent background script. The final payload enables command execution, file exfiltration, host reconnaissance, and lateral movement, suggesting industrial espionage as the likely motive.

AI-extracted · verify before operational use

Indicators of Compromise 20 extracted

Type Value Detail
Package lib-mtop Details →
Package aone-kit Details →
Package aone-kit-cli Details →
Package aone-sandbox Details →
Package local-config-parser Details →
Package smart-config-manager Details →
Package cloud-config-fetcher Details →
Package fast-transform-pipeline Details →
Package aone-cloud-cli Details →
Package colder-cli Details →
Package def-open-client Details →
Package feedback-ai-sdk Details →
Package flight-compare-analyzer Details →
Package lwp-web-client Details →
Package lzd-unified-station-sdk Details →
Package open-worker-cli Details →
Package test-skill-zip Details →
Package uniapi-bridge Details →
Domain aone-cli-next[.]oss-cn-beijing[.]aliyuncs[.]com Details →
GitHub User ch4ce Details →