📦 Шкідливі npm-пакети навчилися обходити захист інсталяційних скриптів
Аналітики компанії Checkmarx виявили нову кампанію зловмисного ПЗ у реєстрі NPM, центром якої став пакет indexed-btree із 2 мільйонами тижневих завантажень. Пакет видає себе за популярну бібліотеку sorted-btree, проте успішно обходить нещодавні заходи безпеки GitHub, які блокують скрипти автоматичної інсталяції. Замість цього шкідливий код замасковано всередині стандартного методу BTree.prototype.set(), який спрацьовує лише під час безпосереднього виконання програми.
Після активації шкідливий модуль збирає інформацію про системну архітектуру, ім’я хоста та процесор, передаючи дані через канали Slack і Telegram. Крім того, код опитує смарт-контракт у тестовій мережі Ethereum Sepolia для отримання команд від керованого сервера та завантаження другого етапу загрози. Адміністрація NPM вже видалила цей та дев’ять пов’язаних із ним шкідливих пакетів із репозиторію.
