{
  "Event": {
    "analysis": "1",
    "date": "2026-06-17",
    "extends_uuid": "",
    "info": "[Threat Intel] From package to postinstall payload: Inside the Mastra npm supply chain compromise",
    "protected": false,
    "publish_timestamp": "1782443583",
    "published": true,
    "threat_level_id": "2",
    "timestamp": "1782443582",
    "uuid": "5ad247f1-3c5c-4ad6-a47d-51c05eb8892e",
    "Orgc": {
      "name": "Rectifyq",
      "uuid": "cd9bd516-61fa-476b-980f-2f8de03992d4"
    },
    "Tag": [
      {
        "colour": "#96f4f6",
        "local": false,
        "name": "misp-galaxy:producer=\"Microsoft\"",
        "relationship_type": ""
      },
      {
        "colour": "#ffffff",
        "local": false,
        "name": "tlp:clear",
        "relationship_type": ""
      },
      {
        "colour": "#004646",
        "local": false,
        "name": "type:OSINT",
        "relationship_type": ""
      },
      {
        "colour": "#b94b1d",
        "local": false,
        "name": "rectifyq:mitre-att&ck=\"from-OTX\"",
        "relationship_type": ""
      },
      {
        "colour": "#d3f567",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"JavaScript - T1059.007\"",
        "relationship_type": ""
      },
      {
        "colour": "#ed66f6",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Steal Web Session Cookie - T1539\"",
        "relationship_type": ""
      },
      {
        "colour": "#7da4ad",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Match Legitimate Resource Name or Location - T1036.005\"",
        "relationship_type": ""
      },
      {
        "colour": "#5c57c8",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Windows Service - T1543.003\"",
        "relationship_type": ""
      },
      {
        "colour": "#7d7034",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"System Information Discovery - T1082\"",
        "relationship_type": ""
      },
      {
        "colour": "#68f2ff",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Data from Local System - T1005\"",
        "relationship_type": ""
      },
      {
        "colour": "#a92e1c",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Deobfuscate/Decode Files or Information - T1140\"",
        "relationship_type": ""
      },
      {
        "colour": "#bf01b7",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Modify Registry - T1112\"",
        "relationship_type": ""
      },
      {
        "colour": "#8ed4a7",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Credentials from Web Browsers - T1555.003\"",
        "relationship_type": ""
      },
      {
        "colour": "#0c0051",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"File and Directory Discovery - T1083\"",
        "relationship_type": ""
      },
      {
        "colour": "#62f4c1",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Process Discovery - T1057\"",
        "relationship_type": ""
      },
      {
        "colour": "#a9f8b1",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Exfiltration Over C2 Channel - T1041\"",
        "relationship_type": ""
      },
      {
        "colour": "#755c09",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"PowerShell - T1059.001\"",
        "relationship_type": ""
      },
      {
        "colour": "#b76d96",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Registry Run Keys / Startup Folder - T1547.001\"",
        "relationship_type": ""
      },
      {
        "colour": "#e08bb2",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Obfuscated Files or Information - T1027\"",
        "relationship_type": ""
      },
      {
        "colour": "#d596aa",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Compromise Software Supply Chain - T1195.002\"",
        "relationship_type": ""
      },
      {
        "colour": "#15723e",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Launch Agent - T1543.001\"",
        "relationship_type": ""
      },
      {
        "colour": "#92e858",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Web Protocols - T1071.001\"",
        "relationship_type": ""
      },
      {
        "colour": "#a0cbec",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Systemd Service - T1543.002\"",
        "relationship_type": ""
      },
      {
        "colour": "#4c0fbb",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Ingress Tool Transfer - T1105\"",
        "relationship_type": ""
      },
      {
        "colour": "#cb2c9b",
        "local": false,
        "name": "misp-galaxy:mitre-attack-pattern=\"Dynamic-link Library Injection - T1055.001\"",
        "relationship_type": ""
      },
      {
        "colour": "#0088cc",
        "local": false,
        "name": "misp-galaxy:threat-actor=\"Lazarus Group\"",
        "relationship_type": ""
      },
      {
        "colour": "#0088cc",
        "local": false,
        "name": "misp-galaxy:threat-actor=\"STARDUST CHOLLIMA\"",
        "relationship_type": ""
      },
      {
        "colour": "#49a260",
        "local": false,
        "name": "rectifyq:category=\"threat\"",
        "relationship_type": ""
      },
      {
        "colour": "#130049",
        "local": false,
        "name": "rectifyq:sub-category=\"campaign-analysis\"",
        "relationship_type": ""
      },
      {
        "colour": "#18005e",
        "local": false,
        "name": "rectifyq:topic=\"supply-chain\"",
        "relationship_type": ""
      },
      {
        "colour": "#f1dfed",
        "local": false,
        "name": "rectifyq:TA-category=\"APT\"",
        "relationship_type": ""
      },
      {
        "colour": "#ffd12e",
        "local": false,
        "name": "rectifyq:target=\"broad-based\"",
        "relationship_type": ""
      },
      {
        "colour": "#55acee",
        "local": false,
        "name": "rectifyq:MY-relevancy=\"potentially-relevant\"",
        "relationship_type": ""
      },
      {
        "colour": "#626567",
        "local": false,
        "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
        "relationship_type": ""
      },
      {
        "colour": "#230087",
        "local": false,
        "name": "rectifyq:samples-found-in=\"Tria.ge\"",
        "relationship_type": ""
      },
      {
        "colour": "#3800d9",
        "local": false,
        "name": "rectifyq:action-taken=\"VT-comment\"",
        "relationship_type": ""
      },
      {
        "colour": "#3d00e9",
        "local": false,
        "name": "rectifyq:action-taken=\"telegram\"",
        "relationship_type": ""
      }
    ],
    "Attribute": [
      {
        "category": "External analysis",
        "comment": "",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1781838039",
        "to_ids": false,
        "type": "link",
        "uuid": "a49d45bf-af6e-45c6-96d3-26d584dfcbe8",
        "value": "https://www.microsoft.com/en-us/security/blog/2026/06/17/postinstall-payload-inside-mastra-npm-supply-chain-compromise/"
      },
      {
        "category": "Other",
        "comment": "Description",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1781838039",
        "to_ids": false,
        "type": "text",
        "uuid": "dbded0b6-45ca-4306-9a02-d22a29c143c7",
        "value": "Microsoft Threat Intelligence discovered a large-scale npm supply chain attack compromising over 140 packages in the mastra and @mastra scopes. The attack originated from takeover of the ehindero npm maintainer account, which published poisoned package versions introducing easy-day-js, a malicious typosquat of the popular dayjs library. The malicious package executed a postinstall hook that deployed an obfuscated dropper script, disabled TLS certificate verification, contacted command-and-control infrastructure at 23.254.164.92 and 23.254.164.123, and downloaded a second-stage payload. This 41KB cross-platform Node.js implant installed persistence mechanisms, performed cryptocurrency wallet inventory, exfiltrated browser history and host reconnaissance data, and on Windows performed reflective .NET assembly injection for fileless in-memory code execution. Any developer workstation or CI/CD pipeline executing npm install after compromise was potentially exposed regardless of code usage."
      },
      {
        "category": "Other",
        "comment": "Summary",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1781838039",
        "to_ids": false,
        "type": "text",
        "uuid": "b28c4c11-bcdc-49fa-b26b-de0f74c30ae4",
        "value": "Name: From package to postinstall payload: Inside the Mastra npm supply chain compromise\nAuthor: AlienVault\nAdversary: \nTags: [\"supply-chain-attack\", \"typosquatting\", \"credential-theft\", \"npm\", \"account-takeover\", \"easy-day-js\", \"cryptocurrency-clipper\", \"postinstall-hook\"]\nTgtd countries: []\nMlwr families: [\"easy-day-js\"]\nAttack_ids: [\"T1059.007\", \"T1539\", \"T1036.005\", \"T1543.003\", \"T1082\", \"T1005\", \"T1140\", \"T1112\", \"T1555.003\", \"T1083\", \"T1057\", \"T1041\", \"T1059.001\", \"T1547.001\", \"T1027\", \"T1195.002\", \"T1543.001\", \"T1071.001\", \"T1543.002\", \"T1105\", \"T1055.001\"]\nIndustries: [\"Technology\"]"
      },
      {
        "category": "Network activity",
        "comment": "",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367785",
        "to_ids": true,
        "type": "url",
        "uuid": "e3bd9011-4c2c-418e-8545-97d3cd72bbf7",
        "value": "https://23.254.164.92:8000/update/49890878",
        "Tag": [
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Payload delivery",
        "comment": "easy-day-js-1.11.21.tgz (clean bait tarball) No sample in VT\r\nLast check:25/06/2026",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367158",
        "to_ids": true,
        "type": "sha256",
        "uuid": "fae4423f-0c88-4624-bf19-9b0c828cbef3",
        "value": "4a8860240e4231c3a74c81949be655a28e096a7d72f38fbe84e5b37636b98417",
        "Tag": [
          {
            "colour": "#260091",
            "local": false,
            "name": "rectifyq:ioc=\"enriched\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"VirusTotal\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"Tria.ge\"",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Payload delivery",
        "comment": "mastra-1.13.1.tgz (compromised CLI tarball) No sample in VT\r\nLast check:25/06/2026",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367159",
        "to_ids": true,
        "type": "sha256",
        "uuid": "954ac158-a5e4-4eda-9cde-0b08349c9837",
        "value": "b73de25c053c3225a077738a1fcbd9ca6966d7b3cd6f5494a30f0aa0eae55c7e",
        "Tag": [
          {
            "colour": "#260091",
            "local": false,
            "name": "rectifyq:ioc=\"enriched\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"VirusTotal\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"Tria.ge\"",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Attribution",
        "comment": "",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782345771",
        "to_ids": false,
        "type": "threat-actor",
        "uuid": "8d3513a7-e34f-4bed-aa3c-82593c9311dd",
        "value": "Sapphire Sleet",
        "Tag": [
          {
            "colour": "#96f4f6",
            "local": false,
            "name": "misp-galaxy:producer=\"Microsoft\"",
            "relationship_type": ""
          },
          {
            "colour": "#0088cc",
            "local": false,
            "name": "misp-galaxy:threat-actor=\"Lazarus Group\"",
            "relationship_type": ""
          },
          {
            "colour": "#0088cc",
            "local": false,
            "name": "misp-galaxy:threat-actor=\"STARDUST CHOLLIMA\"",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367806",
        "to_ids": true,
        "type": "ip-dst",
        "uuid": "83fbb776-dd23-44a1-9860-2029d9c2afd3",
        "value": "23.254.164.92",
        "Tag": [
          {
            "colour": "#c61cc6",
            "local": false,
            "name": "asn:asn=\"54290\"",
            "relationship_type": ""
          },
          {
            "colour": "#a9445b",
            "local": false,
            "name": "asn:as-owner=\"HOSTWINDS\"",
            "relationship_type": ""
          },
          {
            "colour": "#d16c37",
            "local": false,
            "name": "asn:as-country=\"US\"",
            "relationship_type": ""
          },
          {
            "colour": "#0088cc",
            "local": false,
            "name": "misp-galaxy:country=\"united states of america\"",
            "relationship_type": ""
          },
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367827",
        "to_ids": true,
        "type": "ip-dst",
        "uuid": "02c503b1-f3d3-4ed9-bbf2-238bcd6cdc54",
        "value": "23.254.164.123",
        "Tag": [
          {
            "colour": "#c61cc6",
            "local": false,
            "name": "asn:asn=\"54290\"",
            "relationship_type": ""
          },
          {
            "colour": "#a9445b",
            "local": false,
            "name": "asn:as-owner=\"HOSTWINDS\"",
            "relationship_type": ""
          },
          {
            "colour": "#d16c37",
            "local": false,
            "name": "asn:as-country=\"US\"",
            "relationship_type": ""
          },
          {
            "colour": "#0088cc",
            "local": false,
            "name": "misp-galaxy:country=\"united states of america\"",
            "relationship_type": ""
          },
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "Post Compromise PowerShell backdoor delivery domain",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367849",
        "to_ids": true,
        "type": "hostname",
        "uuid": "34040a11-226b-4c6c-b658-811591f7ad7d",
        "value": "teams.onweblive.org",
        "Tag": [
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "Post Compromise PowerShell backdoor download endpoint",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367870",
        "to_ids": true,
        "type": "url",
        "uuid": "4d0b3b31-5c94-45b1-a9b2-48625c6b288f",
        "value": "https://teams.onweblive.org/api/update/8555575039/4",
        "Tag": [
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "Post Compromise C2 beacon domain",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367891",
        "to_ids": true,
        "type": "domain",
        "uuid": "e82a3d77-ef0e-4045-80d8-d8da0eaa982a",
        "value": "maskasd.com",
        "Tag": [
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Network activity",
        "comment": "Post Compromise C2 beacon endpoint",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367913",
        "to_ids": true,
        "type": "url",
        "uuid": "66639bc4-d992-4f66-84ca-c2f6ee07af2f",
        "value": "https://maskasd.com/8555575039",
        "Tag": [
          {
            "colour": "#342294",
            "local": false,
            "name": "CommentAdded",
            "relationship_type": ""
          }
        ]
      },
      {
        "category": "Payload delivery",
        "comment": "Second stage Powershell Script No sample in VT\r\nLast check:25/06/2026",
        "deleted": false,
        "disable_correlation": false,
        "timestamp": "1782367160",
        "to_ids": true,
        "type": "sha256",
        "uuid": "f7cc0863-a9e0-4277-a73c-0c2225e07643",
        "value": "1d1bf5e8c1539d2f05b1429235b8f4990f87036774be95157b315a7803dd5526",
        "Tag": [
          {
            "colour": "#260091",
            "local": false,
            "name": "rectifyq:ioc=\"enriched\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"VirusTotal\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
            "relationship_type": ""
          },
          {
            "colour": "#626567",
            "local": false,
            "name": "rectifyq:no-samples-in=\"Tria.ge\"",
            "relationship_type": ""
          }
        ]
      }
    ],
    "Object": [
      {
        "comment": "",
        "deleted": false,
        "description": "File object describing a file with meta-information",
        "meta-category": "file",
        "name": "file",
        "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
        "template_version": "25",
        "timestamp": "1782367934",
        "uuid": "10ad8e67-4c2e-4cb3-a731-54b8f4a133d1",
        "Attribute": [
          {
            "category": "Payload delivery",
            "comment": "protocol.cjs",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "md5",
            "timestamp": "1782367934",
            "to_ids": true,
            "type": "md5",
            "uuid": "4c85f8b7-3a44-4428-8ecc-63d3ab889e79",
            "value": "c18fd75526533dfc90e91e2fb80effaf",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              },
              {
                "colour": "#342294",
                "local": false,
                "name": "CommentAdded",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "protocol.cjs",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha1",
            "timestamp": "1782367153",
            "to_ids": true,
            "type": "sha1",
            "uuid": "823a412f-5ccc-47d1-a5de-48bbe762c5c0",
            "value": "cd1129d1522a553d0365c433657cee39e4fae82d",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "protocol.cjs",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha256",
            "timestamp": "1782367153",
            "to_ids": true,
            "type": "sha256",
            "uuid": "8ac6eb61-bd48-4a34-abe8-0fc6e801afd2",
            "value": "221c45a790dec2a296af57969e1165a16f8f49733aeab64c0bbd768d9943badf",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "ssdeep",
            "timestamp": "1782365615",
            "to_ids": true,
            "type": "ssdeep",
            "uuid": "8502f8c3-9278-4607-a628-82b42e7bb8e6",
            "value": "768:T31VrLI/qLyclwxPIfm8DVs3dJ3txUFvkE2fDDjeeGZ6D8QfmkwkmQw0QZC:ZVXsslwUqt9aaDrIQJyC"
          },
          {
            "category": "Other",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "size-in-bytes",
            "timestamp": "1782365615",
            "to_ids": false,
            "type": "size-in-bytes",
            "uuid": "a24b4a43-6bbd-4718-a4a5-a9f84da7fb67",
            "value": "41461"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "vhash",
            "timestamp": "1782365615",
            "to_ids": true,
            "type": "vhash",
            "uuid": "32734669-611d-4b20-9759-c1074978fbb4",
            "value": "0511874f48b83c3574b784cdf08d7867"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "filename",
            "timestamp": "1782365615",
            "to_ids": true,
            "type": "filename",
            "uuid": "29c06b08-52b4-4bf1-85df-457912b73ee4",
            "value": "protocal.cjs"
          },
          {
            "category": "Other",
            "comment": "Checked: 25/06/2026\nLast-scan\t:  23/06/2026",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "text",
            "timestamp": "1782365615",
            "to_ids": false,
            "type": "text",
            "uuid": "1b2d64e9-9179-4fcd-b32b-a0d3c3366f7b",
            "value": "protocol.cjs\r\nType Description: JavaScript\nMicrosoft: Trojan:JS/ShaiWorm.LTSN!MTB\nVT Total Detection:27/59\nFirst Submission:2026-06-17T04:42:51.000000+00:00\nLast Submission:2026-06-17T04:42:51.000000+00:00"
          }
        ]
      },
      {
        "comment": "",
        "deleted": false,
        "description": "File object describing a file with meta-information",
        "meta-category": "file",
        "name": "file",
        "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
        "template_version": "25",
        "timestamp": "1782367955",
        "uuid": "18cdebd7-bae1-41d5-8727-b503bafb879e",
        "Attribute": [
          {
            "category": "Payload delivery",
            "comment": "setup.cjs (malicious postinstall dropper)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "md5",
            "timestamp": "1782367955",
            "to_ids": true,
            "type": "md5",
            "uuid": "e92c736e-846b-44d4-94d5-faec10d0f1d3",
            "value": "f29630beb594dbf25e738165705bb4a5",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              },
              {
                "colour": "#342294",
                "local": false,
                "name": "CommentAdded",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "setup.cjs (malicious postinstall dropper)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha1",
            "timestamp": "1782367154",
            "to_ids": true,
            "type": "sha1",
            "uuid": "f1bafd2c-fb7c-42f9-8d86-617ab5827fdc",
            "value": "52baf9cedd288b0d53a5caed3e103487d9412ab9",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "setup.cjs (malicious postinstall dropper)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha256",
            "timestamp": "1782367154",
            "to_ids": true,
            "type": "sha256",
            "uuid": "2c571413-46b9-4667-b80b-204958ebe269",
            "value": "b122a9873bedf145ae2a7fd024b5f309007dbb025149f4dc4ac3f7e4f32a36a4",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "ssdeep",
            "timestamp": "1782365637",
            "to_ids": true,
            "type": "ssdeep",
            "uuid": "746fb496-548b-4ff9-8e84-9c17bc467ecd",
            "value": "96:lL7+M8pwGCuh53mAY52XOOLHQ/a0cqw1VlIcc8j:lLSMFPuh5Ne2eOE/as4bZcE"
          },
          {
            "category": "Other",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "size-in-bytes",
            "timestamp": "1782365637",
            "to_ids": false,
            "type": "size-in-bytes",
            "uuid": "32a88dc1-38f4-44e4-b5ac-1c8ca9c23ba6",
            "value": "4572"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "vhash",
            "timestamp": "1782365637",
            "to_ids": true,
            "type": "vhash",
            "uuid": "78a8f1e4-f6dd-4d4b-b3ea-b55e2633d3a2",
            "value": "47fbe894a29d8c410aa49b3a1d03c469"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "filename",
            "timestamp": "1782365637",
            "to_ids": true,
            "type": "filename",
            "uuid": "0d819367-1a96-454b-b035-a9fe496b81cd",
            "value": "setup.cjs"
          },
          {
            "category": "Other",
            "comment": "Checked: 25/06/2026\nLast-scan\t:  23/06/2026",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "text",
            "timestamp": "1782365637",
            "to_ids": false,
            "type": "text",
            "uuid": "2b93ba60-18c4-4689-9203-3914ef4ae547",
            "value": "setup.cjs (malicious postinstall dropper)\r\nType Description: JavaScript\nMicrosoft: Trojan:JS/Obfusnpm.GVZ!MTB\nVT Total Detection:26/60\nFirst Submission:2026-06-17T04:36:54.000000+00:00\nLast Submission:2026-06-17T04:36:54.000000+00:00"
          }
        ]
      },
      {
        "comment": "",
        "deleted": false,
        "description": "File object describing a file with meta-information",
        "meta-category": "file",
        "name": "file",
        "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
        "template_version": "25",
        "timestamp": "1782367976",
        "uuid": "cf3a0d12-099b-4aed-b14e-5a84a0e80d04",
        "Attribute": [
          {
            "category": "Payload delivery",
            "comment": "easy-day-js-1.11.22.tgz (weaponized tarball)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "md5",
            "timestamp": "1782367976",
            "to_ids": true,
            "type": "md5",
            "uuid": "1c65772b-138f-48af-a2ce-c97ca390afb5",
            "value": "b13415f8c734e0d45aeca083ffcfe153",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              },
              {
                "colour": "#342294",
                "local": false,
                "name": "CommentAdded",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "easy-day-js-1.11.22.tgz (weaponized tarball)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha1",
            "timestamp": "1782367155",
            "to_ids": true,
            "type": "sha1",
            "uuid": "26cb3632-ddf6-40fb-905f-211578a91d62",
            "value": "4727365754cc41e4ba5a483f328289fd09a54651",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "easy-day-js-1.11.22.tgz (weaponized tarball)",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha256",
            "timestamp": "1782367156",
            "to_ids": true,
            "type": "sha256",
            "uuid": "68297b17-b11c-4c87-819c-61c7774ba030",
            "value": "ae70dd4f6bc0d1c8c2848e4e6b51934626c4818dcb5af99d080ddbd7dc337185",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "ssdeep",
            "timestamp": "1782365679",
            "to_ids": true,
            "type": "ssdeep",
            "uuid": "7f887aac-44f7-4e4c-96d7-2ce8ec6bcbb0",
            "value": "3072:WE9EToPozGv+Igbv4BPgw+iBKdu43bSufVy3S9uhp893Rsw:WE9yS8G2IISLBKduxEy3S9uhURsw"
          },
          {
            "category": "Other",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "size-in-bytes",
            "timestamp": "1782365679",
            "to_ids": false,
            "type": "size-in-bytes",
            "uuid": "9207d5a8-b57f-4d70-bf30-dd48b648f9c9",
            "value": "149675"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "vhash",
            "timestamp": "1782365679",
            "to_ids": true,
            "type": "vhash",
            "uuid": "f7ae6aad-50a4-4fbf-8ec9-018bcfccc783",
            "value": "b2cf7e9f065fe64c025c2861e359341a"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "filename",
            "timestamp": "1782365679",
            "to_ids": true,
            "type": "filename",
            "uuid": "5e983e55-a66f-4f8e-b6af-73d472ae58d8",
            "value": "easy-day-js-1.11.22.tgz"
          },
          {
            "category": "Other",
            "comment": "Checked: 25/06/2026\nLast-scan\t:  24/06/2026",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "text",
            "timestamp": "1782365679",
            "to_ids": false,
            "type": "text",
            "uuid": "fd32bfc2-3286-45e4-94a6-9b38a217122a",
            "value": "easy-day-js-1.11.22.tgz (weaponized tarball)\r\nType Description: GZIP\nMicrosoft: Trojan:Win32/Qwexlafiba!rfn\nVT Total Detection:22/61\nFirst Submission:2026-06-17T08:48:05.000000+00:00\nLast Submission:2026-06-17T08:48:05.000000+00:00"
          }
        ]
      },
      {
        "comment": "",
        "deleted": false,
        "description": "File object describing a file with meta-information",
        "meta-category": "file",
        "name": "file",
        "template_uuid": "688c46fb-5edb-40a3-8273-1af7923e2215",
        "template_version": "25",
        "timestamp": "1782367997",
        "uuid": "3e39dcc6-5f77-4cf2-91f9-527b02eff4ee",
        "Attribute": [
          {
            "category": "Payload delivery",
            "comment": "Downloader and backdoor PowerShell script",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "md5",
            "timestamp": "1782367997",
            "to_ids": true,
            "type": "md5",
            "uuid": "cdf72fcb-7e0f-45b8-9fc0-0af4604f8fd2",
            "value": "465a6e816b9e140e3c7cdfb2a4464d6f",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#230087",
                "local": false,
                "name": "rectifyq:samples-found-in=\"Tria.ge\"",
                "relationship_type": ""
              },
              {
                "colour": "#342294",
                "local": false,
                "name": "CommentAdded",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "Downloader and backdoor PowerShell script",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha1",
            "timestamp": "1782367157",
            "to_ids": true,
            "type": "sha1",
            "uuid": "e6230e0b-e175-4a7f-b83b-601192e83eb9",
            "value": "542c9c7536b8f9f7b6aff9583274277af685fc82",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#230087",
                "local": false,
                "name": "rectifyq:samples-found-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "Downloader and backdoor PowerShell script",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "sha256",
            "timestamp": "1782367157",
            "to_ids": true,
            "type": "sha256",
            "uuid": "47ba12ad-93ea-421d-8a2a-f9f70e0cac7d",
            "value": "50eae63d3e24be9ca8803f4b5a0408aef97ee3fab7af018d8c2dde7c359edd65",
            "Tag": [
              {
                "colour": "#260091",
                "local": false,
                "name": "rectifyq:ioc=\"enriched\"",
                "relationship_type": ""
              },
              {
                "colour": "#220085",
                "local": false,
                "name": "rectifyq:samples-found-in=\"VirusTotal\"",
                "relationship_type": ""
              },
              {
                "colour": "#626567",
                "local": false,
                "name": "rectifyq:no-samples-in=\"MalwareBazaar\"",
                "relationship_type": ""
              },
              {
                "colour": "#230087",
                "local": false,
                "name": "rectifyq:samples-found-in=\"Tria.ge\"",
                "relationship_type": ""
              }
            ]
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "object_relation": "ssdeep",
            "timestamp": "1782365722",
            "to_ids": true,
            "type": "ssdeep",
            "uuid": "8e92776c-c967-4e0d-8d9a-ff137798c0ed",
            "value": "384:awUjo2srpPAHkK8w/GQREpnsCzNzz+Dq6husy:awwksDApscFsq6husy"
          },
          {
            "category": "Other",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "size-in-bytes",
            "timestamp": "1782365722",
            "to_ids": false,
            "type": "size-in-bytes",
            "uuid": "4ce4fb31-6068-42a4-8d78-5f8936d28aa8",
            "value": "12742"
          },
          {
            "category": "Payload delivery",
            "comment": "",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "filename",
            "timestamp": "1782365722",
            "to_ids": true,
            "type": "filename",
            "uuid": "e847b93f-7be2-4bf2-83b1-bbf3d3c5e267",
            "value": "50eae63d3e24be9ca8803f4b5a0408aef97ee3fab7af018d8c2dde7c359edd65.ps1"
          },
          {
            "category": "Other",
            "comment": "Checked: 25/06/2026\nLast-scan\t:  25/06/2026",
            "deleted": false,
            "disable_correlation": true,
            "object_relation": "text",
            "timestamp": "1782365722",
            "to_ids": false,
            "type": "text",
            "uuid": "8d88fdb2-3d44-478a-b553-6c4f7a97fb35",
            "value": "Downloader and backdoor PowerShell script\r\nType Description: Powershell\nMicrosoft: Trojan:PowerShell/AKAsupch.DB!MTB\nVT Total Detection:21/61\nFirst Submission:2026-06-18T17:19:41.000000+00:00\nLast Submission:2026-06-24T22:11:23.000000+00:00"
          }
        ]
      }
    ]
  }
}