Скомпрометированный пакет jscrambler в npm устанавливал инфостилер на Rust

· Безопасность
Версия 8.14.0 популярного npm-пакета jscrambler оказалась скомпрометирована: при установке она запускала вредоносный бинарник, ворующий данные. Инцидент был замечен уже через шесть минут после публикации.

cover.svg

В экосистеме npm зафиксирован очередной случай компрометации пакета. Вредоносной оказалась версия 8.14.0 пакета jscrambler, опубликованная 11 июля 2026 года.

Как работает атака

Простая установка скомпрометированного релиза приводит к запуску инфостилера. Вредоносный код срабатывает через хук preinstall, который скачивает и запускает нативный бинарник. Злоумышленники подготовили отдельные сборки для Windows, macOS и Linux, что указывает на кроссплатформенную направленность атаки.

Обнаружение

Компрометацию зафиксировала компания Socket, специализирующаяся на мониторинге безопасности цепочек поставок программного обеспечения. Вредоносный релиз был выявлен всего через шесть минут после публикации в реестре npm, что позволило оперативно предупредить сообщество разработчиков.

Что делать пользователям

Если пакет jscrambler версии 8.14.0 был установлен в проекте, необходимо проверить систему на предмет заражения и обновиться до безопасной версии. Инцидент подчёркивает риски, связанные с автоматическим выполнением скриптов при установке npm-пакетов, и в очередной раз демонстрирует уязвимость цепочек поставок в экосистеме JavaScript.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.