Компрометирана версия на JavaScript инструмент за защита е изтеглена близо 1500 пъти и е съдържала инфостийлър за кражба на код и идентификационни данни
Компанията за клиентска уеб сигурност Jscrambler разкри, че нападател е публикувал злонамерена версия на неин пакет в хранилището npm, използвано широко от разработчици на JavaScript приложения. Компрометираният пакет е съдържал зловреден код за кражба на информация и е бил активен около два часа преди да бъде премахнат.
Засегнат е пакетът jscrambler npm, който се използва с продукта Code Integrity на компанията. Според Jscrambler инцидентът е ограничен само до този компонент и не засяга други нейни услуги, включително Webpage Integrity.
Зловредните версии са били публикувани под номера 8.14, 8.16, 8.17 и 8.20. Кодът се е изпълнявал чрез механизма preinstall hook – функция в npm, която автоматично стартира определени действия при инсталиране на пакет. Именно тази възможност често се използва при атаки по веригата на доставки, тъй като позволява изпълнение на код още преди разработчикът да започне работа с библиотеката.
Статистиката на npm показва, че компрометираният пакет е бил изтеглен 1479 пъти в рамките на краткия период, преди Jscrambler да го деактивира и да публикува безопасна версия 8.22. Засегнати са и четири други пакета, които са зависели от компрометирания компонент.
Анализът на компанията за сигурност Socket показва, че зловредният код е бил насочен директно към разработчици и техните среди. Инфостийлърът е събирал изходен код, проектни файлове, Git и SSH идентификационни данни, CI/CD токени, облачни акаунти и тайни от среди като AWS, Azure, Google Cloud и Kubernetes.
Освен това атаката е била насочена към популярни инструменти за разработка с ИИ, включително конфигурации на Claude, Cursor, Windsurf, VS Code и Zed. Зловредният код е търсил също криптопортфейли, seed фрази, браузърски бисквитки, запазени пароли и данни от комуникационни приложения като Slack, Discord и Telegram.
За допълнително прикриване нападателите са използвали силно обфускиране чрез алгоритъма ChaCha20-Poly1305, което е затруднило анализа на кода и откриването на неговото предназначение.
Според Jscrambler причината за компрометирането е била кражба на идентификационни данни за публикуване в npm. Компанията е отменила засегнатите достъпи и е въвела допълнителни защитни механизми за процеса по публикуване на пакети.
Инцидентът е поредното доказателство, че веригата на доставки на софтуер остава критична цел за нападателите. Разработчиците, които са използвали засегнатите версии, трябва да приемат средите си за потенциално компрометирани, да сменят всички секрети и токени и да възстановят системите от надеждни резервни копия.









