@whalent/agent(npm)의 악성 코드
-= 소스별 세부정보. 이 줄 아래에서는 편집하지 마세요.=-
패키지는 번들 항목(dist/index.cjs, dist/core.cjs)이 wss://memory.whalent.com/gw/sdk/ws의 하드코딩된 WebSocket 게이트웨이에 연결되고 원격 측에서 받은 명령을 실행하는 에이전트 데몬으로 제공됩니다. 처리되는 원격 명령에는 'upgrade'(번들 설치 명령을 통해 전역 npm 설치 트리거), 'restart' 및 번들 node-pty를 사용하는 PTY/SSH 터널 프리미티브('ssh.tunnel.open', 'proxy.open', 'preview.open')가 포함됩니다. 게이트웨이를 제어하는 사람은 누구나 데몬을 실행하는 호스트에서 패키지 업그레이드, 프로세스 다시 시작, 대화형 셸 및 SSH/프록시 터널을 구동할 수 있습니다. 두 번들은 모두 javascript-obfuscator(16진수 식별자, 회전 문자열 배열, 제어 흐름 평면화)를 통해 제공되므로 게시된 소스에서 실제 원격 승인 작업 세트를 감사할 수 없습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도(기본값(정보 없음)) | 55.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 55.00 |
VPI 공식 vpi-v1 기준