🔥 Вредоносный npm-пакет Jscrambler украл данные полутора тысяч разработчиков 12 июля злоумышленник, завладевший учётными данными для публикации в npm, выпустил бэкдорированные версии официального пакета Jscrambler. За два часа, пока компания не отозвала релизы, их установили 1 479 раз. Вредоносный код выполнялся на этапе preinstall, ещё до того, как пакет попадал в проект, и похищал чувствительные данные окружения разработчика и CI/CD-конвейера. Для скрытия строк применялся алгоритм ChaCha20-Poly1305, затруднявший автоматический анализ — похищатель данных маскировался под легитимную интеграцию с Jscrambler Code Integrity. → Вредоносные версии: 8.14, 8.16, 8.17, 8.20 (безопасная — 8.22) → Добыча включала: исходный код, .env, SSH-ключи, токены Git, облачные учётные данные AWS/Azure/GCP/Kubernetes → Криптокошельки: MetaMask, Phantom, Coinbase, Exodus, Trust Wallet → Браузерные данные и сессии мессенджеров: Slack, Discord, Telegram Preinstall-скрипты исполняются до проверки целостности пакета — это архитектурная слабость экосистемы npm, которую не закрыть одним отзывом токенов. Проверьте логи CI/CD за 12 июля на наличие `npm install jscrambler@8.1[4|6|7]` или `@8.20`, даже если в package.json стоит безопасная версия. В качестве превентивной меры стоит выставить `ignore-scripts=true` в .npmrc на сборочных агентах и разрешать preinstall только явно доверенным пакетам. По данным BleepingComputer #npm #supplychain #infostealer #Jscrambler #ChaCha20