SvcHostUpdate.exe у папці автозапуску Windows — це не легітимний svchost.exe. Назва, розташування та звернення до mythicalsgames.com відповідають ланцюгу шкідливого npm-пакета, задокументованому як MAL-2026-6274 і GHSA-3w2v-mxgh-g2fw. Якщо executable уже є в автозапуску, вважайте ПК і доступні з нього секрети потенційно скомпрометованими: видалення одного файла не завершує відновлення.
Пакет web3-token-helper маскувався під Web3-утиліту для розрахунку комісії. Його задокументована функція calculateFee() декодувала й запускала команду для відповідної операційної системи. У Windows прихований PowerShell завантажував SvcHostUpdate.exe із typosquat-домену mythicalsgames.com до папки автозапуску поточного користувача та запускав його. Нове звернення по допомогу знову показало ту саму комбінацію файла й домену, хоча шкідливі версії пакета прибрали з npm ще в червні.
SvcHostUpdate.exe — не svchost.exe
| Артефакт | Що він означає і що робити |
|---|---|
C:\Windows\System32\svchost.exe | Нормальний Microsoft Windows service host, якщо шлях, підпис Microsoft і контекст служби узгоджуються. Не видаляйте й не завершуйте легітимні процеси лише через схожу назву. |
SvcHostUpdate.exe в автозапуску користувача | Не є стандартним компонентом Windows. У цьому ланцюгу це завантажений payload та індикатор persistence. Ізолюйте ПК і збережіть докази до видалення. |
mythicalsgames.com/files/sean/ | Інфраструктура зловмисника зі звіту про пакет. Це typosquat домену mythicalgames.com; зайва літера “s” має значення. |
Стандартний шлях автозапуску користувача — %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\. Файл у цій папці запускається під час входу саме цього користувача. Пакет мав окремі файли й persistence для Linux та macOS, але тут важливий Windows-артефакт і відновлення після його появи.
Які версії web3-token-helper були шкідливими?
OSV перелічує вісім версій: 1.0.0, 1.0.1, 1.1.1, 1.1.2, 1.1.3, 1.2.0, 1.2.1 і 2.0.1. Станом на 30 липня публічний npm registry показує лише placeholder 0.0.1-security. Нове звичайне встановлення відомих шкідливих версій уже недоступне, але це не очищає lockfile, private mirror, package cache, старі build workspace або ПК, де код запускався раніше.
Наявність пакета й виконання payload — різні стани. У package.json був заявлений postinstall, але потрібного install.js не було, тому цей шлях не працював. Реальним trigger був виклик calculateFee():
- Пакет є лише у lockfile або cache: видаліть його, замініть dependency із надійного джерела, перебудуйте lockfile та з’ясуйте, чи викликали exported function test, build, script або application.
calculateFee()або entry point запускався: downloader міг виконатися. Збережіть process, PowerShell, file та network evidence і дослідіть host.SvcHostUpdate.exeє в Startup або запускався: етап завантаження спрацював. Вважайте host скомпрометованим, навіть якщо файл уже зник або його quarantined security tool.
Що зберегти до очищення
Від’єднайте ПК від звичайних development, cloud, wallet і publishing workflow. Не відкривайте повторно підозрілий repository або payload. Зафіксуйте початковий URL repository чи script, повний шлях до executable, timestamps, стан digital signature та SHA-256 hash. Не завантажуйте файл у публічні сервіси, якщо він може містити приватні дані.
Збережіть Windows Defender/security-tool history, PowerShell operational log, recent process і DNS/proxy records, Startup entries та account audit log. Перевірте Startup folders, значення Run і RunOnce у HKCU/HKLM, Task Scheduler, services, WMI persistence, нові executable та неочікувані child process PowerShell. Повна поведінка фінального payload не встановлена пакетом advisory, тому це triage-перевірки; відсутність однієї ознаки не доводить, що інший код не запускався.
Практичний приклад перевірки схожого підробленого процесу є в матеріалі про LabubaRAT під назвою NVIDIA: важливі шлях, підпис, parent process, persistence і пов’язані файли, а не лише переконлива назва.
Як видалити пакет і відновити Windows
- У чистому середовищі видаліть
web3-token-helper, відновіть trusted lockfile, очистьте ненадійні dependency cache та перевстановіть dependencies. Перевірте CI runner і release artifact із тим самим lockfile. - Після збереження evidence вимкніть підтверджений шкідливий Startup entry та ізолюйте payload. Не видаляйте легітимний
svchost.exeабо сторонні служби Windows. - Запустіть повне malware-сканування, видаліть підтверджені detections, перезавантажте ПК і повторіть перевірку, якщо alerts, processes або outbound activity повертаються. Після reboot перевірте, чи не відновилися Startup entries, tasks, services, exclusions або невідомі executable.
- Перевстановіть developer tools із надійних джерел, якщо їхню integrity неможливо підтвердити. Перебудуйте packages, containers і releases з відомого clean commit та dependency set.
- Якщо payload запускався, видалення одного файла не повертає довіру. Чисте перевстановлення Windows безпечніше, коли persistence лишається незрозумілою, на ПК були privileged credentials, змінилися security settings або немає надійної telemetry.
Security tool може видалити видимий executable, але залишити loader, scheduled task, service, exclusion, browser change або додатковий module. Після ізоляції ПК та збереження доказів запустіть повне сканування Gridinsoft Anti-Malware, видаліть detections, перезавантажте Windows і повторіть scan, якщо симптоми повертаються. Чистий результат допомагає перевірці, але не відновлює викрадені секрети й не доводить, що workstation після виконання payload знову є надійною.
Які секрети замінити з чистого пристрою
Спочатку відкличте active sessions, потім замініть доступні ураженому user або process облікові дані: npm token, GitHub token і SSH key, cloud та CI credential, deployment key, signing material, browser session, saved password, wallet key та application secret у локальних environment files. Перегляньте repository, registry, cloud, email і wallet activity від першого можливого запуску. Заміна пароля на зараженому ПК може одразу відкрити новий credential.
Ширший контекст дають матеріали про шкідливі пакети TrapDoor та компрометацію пакетів Joyfill. Trigger відрізняється: Joyfill запускався під час import, а web3-token-helper запускав downloader після виклику задокументованої fee function.
Джерела
- Open Source Vulnerabilities. «MAL-2026-6274: Malicious code in web3-token-helper (npm)». OSV, опубліковано 22 червня, змінено 9 липня 2026 року. поведінка пакета, уражені версії та індикатори.
- npm, Inc. «web3-token-helper package metadata». npm Registry, дата доступу 30 липня 2026 року. поточний запис security placeholder.
