Зловреден npm пакет на Jscrambler изложи на риск хиляди разработчици

Компрометирана версия на JavaScript инструмент за защита е изтеглена близо 1500 пъти и е съдържала инфостийлър за кражба на код и идентификационни данни

Компанията за клиентска уеб сигурност Jscrambler разкри, че нападател е публикувал злонамерена версия на неин пакет в хранилището npm, използвано широко от разработчици на JavaScript приложения. Компрометираният пакет е съдържал зловреден код за кражба на информация и е бил активен около два часа преди да бъде премахнат.

Засегнат е пакетът jscrambler npm, който се използва с продукта Code Integrity на компанията. Според Jscrambler инцидентът е ограничен само до този компонент и не засяга други нейни услуги, включително Webpage Integrity.

Зловредните версии са били публикувани под номера 8.14, 8.16, 8.17 и 8.20. Кодът се е изпълнявал чрез механизма preinstall hook – функция в npm, която автоматично стартира определени действия при инсталиране на пакет. Именно тази възможност често се използва при атаки по веригата на доставки, тъй като позволява изпълнение на код още преди разработчикът да започне работа с библиотеката.

Статистиката на npm показва, че компрометираният пакет е бил изтеглен 1479 пъти в рамките на краткия период, преди Jscrambler да го деактивира и да публикува безопасна версия 8.22. Засегнати са и четири други пакета, които са зависели от компрометирания компонент.

Анализът на компанията за сигурност Socket показва, че зловредният код е бил насочен директно към разработчици и техните среди. Инфостийлърът е събирал изходен код, проектни файлове, Git и SSH идентификационни данни, CI/CD токени, облачни акаунти и тайни от среди като AWS, Azure, Google Cloud и Kubernetes.

Освен това атаката е била насочена към популярни инструменти за разработка с ИИ, включително конфигурации на Claude, Cursor, Windsurf, VS Code и Zed. Зловредният код е търсил също криптопортфейли, seed фрази, браузърски бисквитки, запазени пароли и данни от комуникационни приложения като Slack, Discord и Telegram.

За допълнително прикриване нападателите са използвали силно обфускиране чрез алгоритъма ChaCha20-Poly1305, което е затруднило анализа на кода и откриването на неговото предназначение.

Според Jscrambler причината за компрометирането е била кражба на идентификационни данни за публикуване в npm. Компанията е отменила засегнатите достъпи и е въвела допълнителни защитни механизми за процеса по публикуване на пакети.

Инцидентът е поредното доказателство, че веригата на доставки на софтуер остава критична цел за нападателите. Разработчиците, които са използвали засегнатите версии, трябва да приемат средите си за потенциално компрометирани, да сменят всички секрети и токени и да възстановят системите от надеждни резервни копия.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640