Mathmain が暗号化されたローダーを必要とするのはなぜですか?
## Japanese Translation:
npm パッケージ `mathmain`(1.0.1–1.0.5)、`mathsbase`、および`math-universe`(2026 年 9 月 16 日 –17 日に配布) の特定のバージョン内に、高度なリモートアクセスインプラントが隠匿されたと発見された。悪意あるコードは`mathjs` ライブラリのコピー内で自身を暗号化し、トリガーされるまで不活性化している:このインプラントは、`lusolve()` ソルバーが特定の 3×3 パスカル行列(`[[1,1,1],[1,2,3],[1,3,6]]`)を処理する際にのみ起動する。この操作は、行列の Lower Triangular LU 分解に基づいて復号化キーを生成し、ローダーが scrypt から派生したキーを使用して AES-256-GCM で暗号化されたペイロードを復号化するのを可能にする。復号化は、`lib/cjs/utils/` に追加された関数(`removeSolveValidation()`、`isGraph()`、`event()`)を通じて行われ、3 つのペイロードファイルを解放する:`graph.js`(第一段階のインプラント)、`fraction.js`、および`bignumber/type.js`。
起動後、インプラントは X25519 キー対を生成し、Node の`child_process` を通じてシェルコマンドを実行するとともに、Infura または Alchemy 経由で Base Sepolia または Ethereum Sepolia ブロックチェーン上のスマートコントラクトを通じてコマンド・コントロールを確立する。さらに、回復されたボットトークンを使用して Slack(`chat.postMessage/history`) および Telegram も利用する。重要な点として、悪意あるコードは npm の公開プロセス中に直接注入されたものであり、これらのプロジェクトの公開 GitHub リポジトリは侵害されていない。SafeDep アナリシスは、通常のインポートでは不活性化チェックを回避する特定のスルバートリガーがなければローダーが起動しないことを確認している。攻撃者は既知の Alchemy RPC キー(例:`D2-TbkB2m05WXSnSDOCDI`)を使用しており、IOC には影響を受けたパッケージバージョンおよび暗号化ペイロードの SHA-256 ハッシュを含む。セキュリティチームは直ちにパッケージバージョンを更新するか、インポートを検査してこの脅威を軽減すべきである。