Сайт corepack[.]org, маскирующийся под официальный ресурс инструмента Corepack для Node.js, начал распространять вредоносное ПО среди разработчиков, которые попадают на страницу в поисках загрузки. Скачиваемый файл не имеет отношения к Corepack, а встроенный в него установщик одновременно похищает конфиденциальные данные и превращает компьютер жертвы в прокси-узел для передачи трафика третьих лиц.
Описание
Corepack - это пакет для управления менеджерами пакетов (Yarn, pnpm) и закрепления конкретной версии для проекта. Ранее он поставлялся в составе Node.js как экспериментальная функция, начиная с версии 16.9.0. В 2025 году технический комитет Node.js проголосовал за прекращение включения Corepack в дистрибутив. Начиная с Node.js 25 инструмент перестал быть предустановленным, а в версии 24 и более ранних он ещё доступен. Разработчикам, которым по-прежнему нужен Corepack, теперь приходится устанавливать его самостоятельно - чаще всего из npm-реестра.
Аналитики Socket Threat Research установили, что злоумышленники воспользовались этим переходным периодом. Именно те разработчики, которые ищут способ получить Corepack после его удаления из Node.js, с наибольшей вероятностью перейдут по верхней ссылке в поисковой выдаче, обещающей загрузку. В одном из отчётов участник проекта Node.js указал, что corepack.org появлялся второй строкой при поиске "corepack" в DuckDuckGo.
При нажатии кнопки "Download Free" на сайте происходит перенаправление на страницу OpenShield, и загружается файл vpnsetup_d9gfqvs3dsic73fcvi90.exe, который выдают за бесплатный VPN-клиент. Этот инструмент не имеет никакого отношения к Corepack. При запуске установщик размещает на системе компоненты OpenShield и постоянного Apprunner. Согласно классификации Socket, полезная нагрузка представляет собой похитителя данных. Динамический анализ подтвердил доступ к данным браузера и сохранённым SSH-ключам, сбор информации о хосте и запущенных процессах, выполнение скриптов через PowerShell и командную строку, а также закрепление в системе через автозагрузку (Run-ключи), чтобы сохраняться после перезагрузки.
Помимо кражи данных, OpenShield также подключает компьютер к сети обмена трафиком для сбора данных третьими сторонами, фактически превращая машину в прокси-узел. Такие скрытые установки с использованием пропускной способности канала без ведома владельца известны как proxyjacking ("прокси-джекинг"). С точки зрения безопасности подобные программы классифицируются как рискованные, поскольку пользователь не видит, какой трафик проходит через его подключение.
На том же сайте обнаружен второй сценарий взаимодействия. При ином варианте нажатия пользователь попадает на страницу с надписью "Your File Download Is Ready" - типичный приём мошеннической рекламы (malvertising). После клика загружается файл OperaGXSetup.exe, который можно охарактеризовать как обманную рекламную программу (adware). Детонация этого файла также была классифицирована как троянская активность.
Два разных пути распространения с одного фейкового домена указывают на модель монетизации, включающую несколько каналов: в одном случае злоумышленники получают похищенные данные и доступ к прокси-сети, в другом - доход от установки рекламного ПО или аффилированных программ.
Качество подделки сайта оставляет желать лучшего. FAQ написан в стиле, характерном для генерации языковыми моделями. В одном из ответов сайт путает менеджер пакетов Yarn с пряжей как материалом для вязания: на вопрос о "yarn bombing" (вид уличного искусства) отвечает так, будто речь идёт о вязании и вышивке. Кнопка загрузки в меню содержит опечатку "Downlaod", а один из рекламируемых архивов для загрузки не существовал на момент проверки. Никакой информации о создателях сайта нет.
Сообщество Node.js отреагировало на угрозу. В марте 2026 года участники проекта открыли issue #803 в репозитории nodejs/corepack, где указали на подозрительный домен. На тот момент сайт представлял собой лишь некачественную информационную страницу без загрузок, и сопровождающий проект закрыл обращение как выходящее за рамки ответственности - домен не контролируется проектом или организацией Node.js. Однако уже тогда была высказана обеспокоенность, что сайт может быть подготовкой к атаке на цепочку поставок. Этот вопрос был передан в OpenJS Foundation, также обсуждался возможный конфликт с товарным знаком Corepack.
Issue повторно открыли, когда на сайте появились загрузки. Сопровождающие закрепили обращение, отметили дублирующий отчёт и предупредили, что ссылки на этом домене следует считать опасными. Один из разработчиков отправил жалобу регистратору домена через контакт злоупотреблений. Впоследствии OpenJS Foundation сообщил, что связался с интернет-провайдером, и тот подтвердил готовность принять меры, если злоупотребление не будет устранено в течение 24 часов, вплоть до блокировки IP-адреса.
Установить Corepack безопасно можно только из официального источника. Поскольку Corepack - это npm-пакет, а не самостоятельное приложение, официального установщика в виде .exe не существует. Разработчикам следует выполнять команду "npm install -g corepack" либо следовать инструкциям из официального репозитория nodejs/corepack. Любой инструмент для разработчиков, предлагаемый в виде исполняемого файла с незнакомого домена, стоит считать подозрительным - перед запуском необходимо убедиться, что сайт относится к официальному проекту.
Индикаторы компрометации
Domain
- aifpleasurebeh.org
- beadpie.xyz
- corepack.org
- ghabovethec.info
- moonlighthathel.org
- nostop.go2cloud.org
- ukankingwithea.com
- yakteam.xyz
URL
- freevpn.win/lps/gbox-lp/index.html
- openshield.canatrace.com/download-free-can/