Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das npm-Paket jscrambler @ 8.14.0 veröffentlicht am 11. Juli 2026, es enthielt einen schädlichen Vor-Installations-Hook, dass, mit nur laufenden npm installieren, implementiert und ausgeführt ein natives Multiplatform-Infostealer ohne die Notwendigkeit zu importieren oder rufen Sie es aus der Befehlszeile: es war genug, diese Version zu installieren, so dass der schädliche Code in der Installationsumgebung laufen würde.
Der Fehler wurde schnell von externen Analysten erkannt, die zwei neue Dateien in dist gefunden /: ein JavaScript-Ladegerät (setup.js) und ein binäres Behältnis (introjs), das drei native ausführbare Dateien (Windows, macOS und Linux) verpackt. Der Loader wählte die binäre nach dem SO, schrieb es mit einem zufälligen Namen im temporären Verzeichnis, markierte es als ausführbar und veröffentlichte es im Hintergrund mit versteckter Ausgabe. Es ist besonders relevant, dass diese Dateien im Paket erscheinen, das in npm, aber nicht im öffentlichen Projektarchiv oder in der Release-Geschichte veröffentlicht wurde: Version 8.14.0 wurde direkt auf den Datensatz mit einem legitimen Wartungskonto hochgeladen, ohne Tag oder Matching Commit in GitHub, was auf ein kompromittiertes Konto oder Pipeline verweist.

Die Payload, nach öffentlicher Analyse, ist ein in Rust geschriebener Infostealer, der Entwicklermaschinen und CI-Läufer auf der Suche nach Anmeldeinformationen und Geheimnissen verfolgt: Cloud-Schlüssel (AWS, Azure, Google Cloud, einschließlich Instanz / CI-Metadaten), Token und Service-Sessions (Discord, Slack, Telegram, Steam), Passwörter und Browser-Cookies, Tres wie BitwardMaaults, In Linux wurde auch die Fähigkeit, ein eBPF-Programm im Speicher zu laden, erkannt und das Risiko auf eine mögliche Ausführung im Kernel erhöht; die Windows- und macOS-Versionen enthalten Anti-Debugging-Checks und Persistenzmechanismen (versteckte Aufgabe im Windows Task Programmer, die jede Minute reagiert und einen LaunchAgent in macOS).
Die Kampagne umfasste auch Befehls- und Kontrollkommunikationen, die von der Binärdatei verschlüsselt wurden, die in der Umsetzung mindestens zwei öffentliche IP-Adressen erreichten, die durch Telemetrie und Tor's Infrastruktur beobachtet wurden, die das Tracking kompliziert. Wenn Ihre Umgebung jscrambler @ 8,14.0 zwischen der Zeit der Veröffentlichung und seinem Punkt von Forschern installiert, kann die binäre bereits Geheimnisse in diesen kritischen Sekunden oder Minuten gezogen haben; die Gestaltung des Angriffs nutzt genau aus der Tatsache, dass jscrambler in der Bauzeit und CI verwendet wird, so dass die Anmeldeinformationen, dass diese Prozesse zugreifen können, waren das Hauptziel, nicht die Anzahl der Downloads.
Sofortige Aktionen: Wenn Sie Projekte oder Infrastruktur verwalten, die npm verwenden, suchen Sie Lockfiles, Aufzeichnungen von Paketmanagern und CI log jede Referenz auf jscrambler @ 8.14.0 oder zur Ausführung von dist / setup.js vom 11. Juli 2026; der Loader lässt eine Ausführung mit einem zufälligen Namen im temporären Verzeichnis, so wird es notwendig sein, temporäre Installationsmarken mit Prozessen Kinder von Node.js und mit Ausführungen in / tmp (Linux / macOS) oder% TEMP% (Windows). In Windows-Maschinen inspiziert es den Task-Programmierer für versteckte Aufgaben und in macOS-Bewertungen ~ / Bibliothek / LaunchAgens von nicht autorisierten Plists. Wenn Sie die Ausführung bestätigen, gehen Sie davon aus, dass alle zugänglichen Geheimnisse wurden ausgefiltert und gehen Sie sofort, um sie zu drehen: Cloud-Tasten (AWS, Azure, GCP), GitHub-Tokens und npm, IA und MCP-Tool-Schlüssel API, Slack / Discord / andere Sitzungsabruf, Tresor-Anmeldeinformationen zurücksetzen und bewegen Sie jede Krypto aus Geldbeutel, die auf der engagierten Maschine wohnen.
Es reicht nicht aus, die Müll-Datei zu entfernen: saubere Cache und Lockfiles, die auf die kompromittierte Version zeigen, jscrambler @ 8.14.0 von Geräte-Repositories und Log-Proxies entfernen und auf eine saubere Version aktualisieren (der öffentliche Zweig hat 8.15.0 ohne Haken gezeigt und eine andere sichere Option ist auf 8.13.0) gesetzt. Überprüfen Sie auch den in Umgebungen verwendeten npm-Client: npm 12 stellte fest, dass Installationsskripte standardmäßig deaktiviert werden, es sei denn, eine ausdrückliche Genehmigung, die diesen Vektor in den letzten Kunden mildert; alte Kunden führen sie jedoch weiterhin automatisch aus, so dass lokale Pipelines und Maschinen mit alten Kunden weiterhin gefährdet sind.
Mittelfristige strategische Maßnahmen: Kraft 2FA und engere Veröffentlichungspolitiken in Wartungskonten, begrenzen den Umfang von CI-Token und nutzen ephemerale Anmeldeinformationen für Bau- und Bereitstellungsprozesse; verwenden verifizierbare Paketsignaturen und Lieferketten (z.B. mit Lösungen wie Sigstore) und Lieferkettenintegritätsmodelle wie SLSA, um das Vertrauen in veröffentlichte Artefakte zu erhöhen. Es ist auch angebracht, Cached- oder Private-Paket-Repositories zu erstellen, die eine Kontrolle und Überprüfung vor externen Paketen in kritisches Gebäude erlauben und Diffs zwischen dem im Register veröffentlichten Inhalt und dem, was das Quellcode-Repository als Release / Tags zeigt automatisch überwachen.

Die Geschichte der Ereignisse passt zu anderen jüngsten Kampagnen, die kompromittierte Konten oder Publishing-Prozesse ausgenutzt haben, um bösartigen Code in beliebte Pakete zu infiltrieren; um Sie zu schützen, neben Anmelde-Rotationen und Zwischenfälle, plant eine Supply-Chain-Reaktion, die Erkennung von Anomalien in Aufzeichnungen, menschliche Überprüfung von Änderungen in Dist / bevor die CI sie vertraut, und Richtlinien, die verhindern npm Installation in sensiblen Umgebungen läuft mit unnötigen Privilegien.
Nützliche Quellen für das Verständnis und die Minderung von Risiken in der Paket-Versorgungskette finden Sie in GitHubs Dokumentation zur Supply Chain Security und in Gerätesignaturprojekten wie Sigstore; es überprüft auch die offizielle Seite des Pakets in npm, um die Versionsgeschichte und den Publikationsstatus zu bestätigen: GitHub's Guide to Supply Chain Security, Sigstore (Unterschrift der Artefakte), Jscrambler Seite in npm.
Technische Indikatoren, die bereits von denen gemeldet wurden, die den Vorfall analysierten, umfassen die im Exfiltrationsstadium beobachteten IP-Adressen (z. 37.27.122.124 und 57.128.246.79), temporäre Artefakte mit zufälligen Namen in den temporären Verzeichnissen und Beharrlichkeit durch programmierte Aufgaben in Windows oder LaunchAgens in macOS; verwenden Sie diese Indikatoren als Teil der Netzeindämmung und forensische Antwort. Wenn Sie operative Hilfe benötigen, um Umfang zu bewerten, koordinierte Anmelde-Rotationen oder saubere CI-Pipelines durchzuführen, betrachten Sie ein Notfall-Responsorteam mit Supply-Chain-Verpflichtungserfahrung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...