📦 В npm нашли вредоносный пакет с миллионами загрузок
indexed-btree выглядел как обычная библиотека для B-деревьев и имитировал легитимный sorted-btree.
Самое интересное — никакого postinstall.
Вредоносный загрузчик спрятали прямо в BTree.prototype.set(). При ключе 100 библиотека запускала отдельный процесс Node.js с первым этапом вредоноса.
Дальше он собирал данные о машине, отправлял их через Slack и Telegram и использовал смарт-контракт в Ethereum Sepolia для получения зашифрованной следующей стадии.
Checkmarx сообщила почти о 2 млн загрузок в неделю у indexed-btree. Еще девять связанных пакетов набрали более 5,3 млн.
Но это не миллионы зараженных компьютеров. npm считает загрузки, а число реально скомпрометированных систем пока неизвестно.
Еще одна неприятная деталь: связанный GitHub-репозиторий выглядел нормально. Вредонос находился в пакете, опубликованном в npm.
npm 12 теперь блокирует install-скрипты зависимостей по умолчанию. Здесь блокировать было нечего — код ждал, пока приложение само вызовет нужную функцию.
https://anonhaven.com/news/v-npm-nashli-vredonosnyj-indexed-btree-s-millionami-zagruzo/
@Anonhaven | anonhaven.com➡
Post #475
14