Account Takeover 2024 Incident #9

Rspack and Vant

Estimated Financial Impact
$500K-2M
Blast Radius
445K+ combined weekly downloads; Alibaba, Amazon, Discord

What Happened

@rspack/core and @rspack/cli were compromised with an XMRig cryptominer via stolen npm publishing tokens. Simultaneously, Vant (a Vue UI library) had 10 compromised versions published. Users at Alibaba, Amazon, Discord, and Microsoft were affected.

✓

Risk Guard: Caught

PACKAGE_ACTIVE_MALWARE + PACKAGE_INSTALL_SCRIPTS

Risk Guard Check Codes That Flag This Incident

PACKAGE_ACTIVE_MALWAREPACKAGE_INSTALL_SCRIPTS

How Every Tool Performed

3 Caught 0 Partial 3 Missed
Tool Verdict Details
OSS Risk Guard Caught PACKAGE_ACTIVE_MALWARE + PACKAGE_INSTALL_SCRIPTS
Socket Caught Behavioral analysis detects malicious payload.
Snyk Missed No malware detection capability
Sonatype (Nexus) Caught Nexus Firewall blocks known-malicious packages at ingestion
Black Duck Missed No malware detection capability
Endor Labs Missed No malware detection capability
← @solana/web3.js ctx package (PyPI) →