TGViewer
КиберГвардьола КиберГвардьола @kibergvardiola · 74 subscribers
Post #865 13
💀 Вредоносный npm ушёл из скриптов установки в среду выполнения

Пакет indexed-btree выдает себя за легитимную библиотеку sorted-btree и собирает около двух миллионов загрузок в неделю. По данным bleepingcomputer, Checkmarx вскрыла кампанию, которая обходит июньские меры GitHub: те блокируют preinstall, install и postinstall без явного одобрения.

Загрузчик находится в BTree.prototype.set() — главном методе, который пользователь вызывает постоянно. Обращение с определённым ключом загружает sharedLoad.min.js с обфусцированным первым этапом. Статический анализ и средства анализа распространения меток такой триггер пропускают, установка выглядит чистой.

Дальше — сбор архитектуры, имени хоста, CPU, памяти и времени работы системы с передачей данных через жёстко зашитые Slack и Telegram. C2 работает через смарт-контракт Ethereum в тестовой сети Sepolia: обмен ключами X25519, AES-расшифровка второго этапа. При завершении атаки малварь сама удаляет файлы и вычищает триггер из кода.

Кампания шире одного пакета: Checkmarx сняла с npm ещё девять, включая btree-core (1 951 274 загрузки), btree-leaderboard (493 685), btree-range-store (468 092), ordered-kv-index (448 184). У проекта — легитимный GitHub-репозиторий, связная история коммитов, развитый аккаунт разработчика.

Июньские меры GitHub сработали как сигнал: блокировка скриптов установки заставила малварь перейти в среду выполнения. Это не провал защиты — это адаптация. Проблема в том, что большинство команд до сих пор проверяют зависимости на этапе установки, а не в момент выполнения. Если вы установили indexed-btree или соседние пакеты — смените секреты и выполните чистую пересборку окружения разработки. И вопрос к AppSec: когда вы последний раз смотрели на поведение зависимостей во время выполнения, а не только на хуки установки?

#npm #supplychain #malware #Checkmarx #GitHub
More from @kibergvardiola
  1. Sep 26, 2026💀 Два года за начальный доступ в Ryuk Карен Серобович Варданян не писал шифровальщик. Он…
  2. Sep 26, 2026💀 Поддельный LastPass на GitHub отключал 145 антивирусов Кампания стартовала 13 августа 2…
  3. Sep 25, 2026📊 Пять фатальных изъянов SAML: почему протоколу пора на пенсию SAML работает 25 лет. Его…
  4. Sep 25, 2026💀 Ещё одна китайская группа бьёт Chrome и Microsoft до выпуска исправлений Три уязвимости…
  5. Sep 25, 2026🔥 Check Point экстренно устраняет эксплуатируемую уязвимость нулевого дня в Management Se…
  6. Sep 25, 2026🔥 D-Link: уязвимость нулевого дня в DIR-822A с публичным эксплойтом CVE-2026-86296 — макс…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →