Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust
В экосистеме npm зафиксирован очередной случай компрометации пакета. Вредоносной оказалась версия 8.14.0 пакета jscrambler, опубликованная 11 июля 2026 года.
Как работает атака
Простая установка скомпрометированного релиза приводит к запуску инфостилера. Вредоносный код срабатывает через хук preinstall, который скачивает и запускает нативный бинарник. Злоумышленники подготовили отдельные сборки для Windows, macOS и Linux, что указывает на кроссплатформенную направленность атаки.
Обнаружение
Компрометацию зафиксировала компания Socket, специализирующаяся на мониторинге безопасности цепочек поставок программного обеспечения. Вредоносный релиз был выявлен всего через шесть минут после публикации в реестре npm, что позволило оперативно предупредить сообщество разработчиков.
Что делать пользователям
Если пакет jscrambler версии 8.14.0 был установлен в проекте, необходимо проверить систему на предмет заражения и обновиться до безопасной версии. Инцидент подчёркивает риски, связанные с автоматическим выполнением скриптов при установке npm-пакетов, и в очередной раз демонстрирует уязвимость цепочек поставок в экосистеме JavaScript.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.