VMTech
Обсудить проект

jscrambler 8.14.0 в npm оказался с вредоносным preinstall-хуком и инфостилером для CI/CD

jscrambler 8.14.0 в npm оказался с вредоносным preinstall-хуком и инфостилером для CI/CD

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: в npm-релизе jscrambler 8.14.0 обнаружен вредоносный preinstall-хук.

Я вижу здесь классическую supply-chain атаку: установка пакета уже запускает Rust infostealer для Windows, macOS и Linux.

Он собирает облачные ключи, токены, пароли, cookie, сессии мессенджеров и данные AI-инструментов.

Если Вы могли установить 8.14.0, считайте секреты скомпрометированными: проверьте lockfiles, CI/CD-логи и отзовите ключи.

Почему это важно: такие атаки бьют прямо по сборочным средам и дают доступ к самым ценным данным.

Как Вы сейчас проверяете npm-зависимости в цепочке поставки?

#кибербезопасность #npm #supplychain #devsecops

Открытая аналитика
На сайте 1 просмотров
мин чтения 1 11.07.2026
В Instagram 5 просмотров
В Instagram 1 охват
Instagram

jscrambler 8.14.0 в npm оказался с вредоносным preinstall-хуком и инфостилером для CI/CD

Открыть публикацию в Instagram ↗