SvcHostUpdate.exe у папці автозапуску Windows — це не легітимний svchost.exe. Назва, розташування та звернення до mythicalsgames.com відповідають ланцюгу шкідливого npm-пакета, задокументованому як MAL-2026-6274 і GHSA-3w2v-mxgh-g2fw. Якщо виконуваний файл уже є в автозапуску, вважайте ПК і доступні з нього секрети потенційно скомпрометованими: видалення одного файла не завершує відновлення.
Пакет web3-token-helper маскувався під Web3-утиліту для розрахунку комісії. Його задокументована функція calculateFee() декодувала й запускала команду для відповідної операційної системи. У Windows прихований PowerShell завантажував SvcHostUpdate.exe із домену-двійника mythicalsgames.com до папки автозапуску поточного користувача та запускав його. Нове звернення по допомогу знову показало ту саму комбінацію файла й домену, хоча шкідливі версії пакета прибрали з npm ще в червні.
SvcHostUpdate.exe — не svchost.exe
| Артефакт | Що він означає і що робити |
|---|---|
C:\Windows\System32\svchost.exe | Звичайний хост-процес служб Microsoft Windows, якщо шлях, підпис Microsoft і контекст служби узгоджуються. Не видаляйте й не завершуйте легітимні процеси лише через схожу назву. |
SvcHostUpdate.exe в автозапуску користувача | Не є стандартним компонентом Windows. У цьому ланцюгу це завантажена шкідлива програма та ознака закріплення в системі. Ізолюйте ПК і збережіть докази до видалення. |
mythicalsgames.com/files/sean/ | Інфраструктура зловмисника зі звіту про пакет. Це схожий за написанням двійник домену mythicalgames.com; зайва літера “s” має значення. |
Стандартний шлях автозапуску користувача — %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\. Файл у цій папці запускається під час входу саме цього користувача. Пакет мав окремі файли й механізми закріплення для Linux та macOS, але тут важливий Windows-артефакт і відновлення після його появи.
Які версії web3-token-helper були шкідливими?
OSV перелічує вісім версій: 1.0.0, 1.0.1, 1.1.1, 1.1.2, 1.1.3, 1.2.0, 1.2.1 і 2.0.1. Станом на 30 липня публічний реєстр npm показує лише пакет-заглушку 0.0.1-security. Нове звичайне встановлення відомих шкідливих версій уже недоступне, але це не очищає файли фіксації версій залежностей, приватні дзеркала, кеш пакетів, старі робочі каталоги збирання або ПК, де код запускався раніше.
Наявність пакета й виконання шкідливої програми — різні стани. У package.json був заявлений postinstall, але потрібного install.js не було, тому цей шлях не працював. Фактичним пусковим механізмом був виклик calculateFee():
- Пакет є лише у файлі фіксації версій або кеші: видаліть його, замініть залежність із надійного джерела, перебудуйте файл фіксації версій та з’ясуйте, чи викликали експортовану функцію тести, процедура збирання, скрипт або застосунок.
calculateFee()або точка входу запускалася: завантажувач міг виконатися. Збережіть докази активності процесів, PowerShell, файлів і мережі та дослідіть комп’ютер.SvcHostUpdate.exeє в папці автозапуску або запускався: етап завантаження спрацював. Вважайте комп’ютер скомпрометованим, навіть якщо файл уже зник або захисна програма помістила його в карантин.
Що зберегти до очищення
Від’єднайте ПК від звичних робочих процесів розробки, хмарних сервісів, гаманців і публікації. Не відкривайте повторно підозрілий репозиторій або шкідливу програму. Зафіксуйте початковий URL репозиторію чи скрипту, повний шлях до виконуваного файла, часові мітки, стан цифрового підпису та хеш SHA-256. Не завантажуйте файл у публічні сервіси, якщо він може містити приватні дані.
Збережіть історію Windows Defender або іншої захисної програми, журнал операцій PowerShell, нещодавні записи про процеси та звернення до DNS і проксі, записи автозапуску та журнал аудиту облікового запису. Перевірте папки автозапуску, значення Run і RunOnce у HKCU/HKLM, Планувальник завдань, служби, закріплення через WMI, нові виконувані файли та неочікувані дочірні процеси PowerShell. Повну поведінку кінцевої шкідливої програми не встановлено у звіті про пакет, тому це перевірки для початкової оцінки інциденту; відсутність однієї ознаки не доводить, що інший код не запускався.
Практичний приклад перевірки схожого підробленого процесу є в матеріалі про LabubaRAT під назвою NVIDIA: важливі шлях, підпис, батьківський процес, закріплення в системі і пов’язані файли, а не лише переконлива назва.
Як видалити пакет і відновити Windows
- У чистому середовищі видаліть
web3-token-helper, відновіть надійний файл фіксації версій, очистьте ненадійні кеші залежностей та перевстановіть залежності. Перевірте середовище виконання CI та зібрані файли випуску з тим самим файлом фіксації версій. - Після збереження доказів вимкніть підтверджений шкідливий запис автозапуску та ізолюйте шкідливу програму. Не видаляйте легітимний
svchost.exeабо сторонні служби Windows. - Запустіть повне сканування на шкідливе ПЗ, видаліть підтверджені загрози, перезавантажте ПК і повторіть перевірку, якщо попередження, процеси або вихідні з’єднання з’являються знову. Після перезавантаження перевірте, чи не відновилися записи автозапуску, завдання, служби, винятки захисту або невідомі виконувані файли.
- Перевстановіть інструменти розробки з надійних джерел, якщо їхню цілісність неможливо підтвердити. Перезберіть пакети, контейнери та випуски з відомого чистого коміту й набору залежностей.
- Якщо шкідлива програма запускалася, видалення одного файла не повертає довіру. Чисте перевстановлення Windows безпечніше, коли механізми закріплення лишаються незрозумілими, на ПК були привілейовані облікові дані, змінилися налаштування безпеки або немає надійних даних спостереження за системою.
Захисна програма може видалити видимий виконуваний файл, але залишити завантажувач, заплановане завдання, службу, виняток захисту, зміну браузера або додатковий модуль. Після ізоляції ПК та збереження доказів запустіть повне сканування Gridinsoft Anti-Malware, видаліть виявлені загрози, перезавантажте Windows і повторіть сканування, якщо симптоми повертаються. Чистий результат допомагає перевірці, але не відновлює викрадені секрети й не доводить, що робоча станція після виконання шкідливої програми знову є надійною.
Які секрети замінити з чистого пристрою
Спочатку відкличте активні сеанси, потім замініть облікові дані, доступні ураженому користувачу або процесу: токени npm і GitHub, ключі SSH, облікові дані хмарних сервісів і CI, ключі розгортання, матеріали для цифрового підпису, сеанси браузера, збережені паролі, ключі гаманців та секрети застосунків у локальних файлах змінних середовища. Перегляньте активність у репозиторіях, реєстрах пакетів, хмарних сервісах, пошті й гаманцях від першого можливого запуску. Заміна пароля на зараженому ПК може одразу розкрити нові облікові дані.
Ширший контекст дають матеріали про шкідливі пакети TrapDoor та компрометацію пакетів Joyfill. Пусковий механізм відрізняється: Joyfill запускався під час імпорту, а web3-token-helper запускав завантажувач після виклику задокументованої функції розрахунку комісії.
Джерела
- Open Source Vulnerabilities. «MAL-2026-6274: Malicious code in web3-token-helper (npm)». OSV, опубліковано 22 червня, змінено 9 липня 2026 року. поведінка пакета, уражені версії та індикатори.
- npm, Inc. «web3-token-helper package metadata». npm Registry, дата доступу 30 липня 2026 року. поточний запис пакета-заглушки безпеки.
