Недавнее исследование исследовательской группы Socket выявило опасный вредоносный пакет npm под названием koishipluginpinhaofa. Этот плагин нацелен на чат-боты платформы Koishi и предназначен для незаметной утечки конфиденциальной информации через встроенный бэкдор. Пакет koishipluginpinhaofa позиционируется как плагин, улучшающий функции орфографии и автозамены. Однако на практике он скрыто отслеживает все входящие сообщения и ищет в них восьмизначные шестнадцатеричные строки. При обнаружении такого шаблона плагин пересылает полный текст сообщения, включая потенциально важные данные — например, учетные данные для аутентификации или секретные ключи — на заранее определённый QQ-аккаунт. Стоит отметить, что платформа Koishi, популярная среди разработчиков для создания чат-ботов в таких мессенджерах, как QQ, Telegram и Discord, имеет маркетплейс с более чем тысячей плагинов, которые работают внутри процесса бота. Плагины получают неограниченный доступ для чтения и изменения всех сообщений