jscrambler 8.14.0 в npm оказался с вредоносным preinstall-хуком и инфостилером для CI/CD

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: в npm-релизе jscrambler 8.14.0 обнаружен вредоносный preinstall-хук.
Я вижу здесь классическую supply-chain атаку: установка пакета уже запускает Rust infostealer для Windows, macOS и Linux.
Он собирает облачные ключи, токены, пароли, cookie, сессии мессенджеров и данные AI-инструментов.
Если Вы могли установить 8.14.0, считайте секреты скомпрометированными: проверьте lockfiles, CI/CD-логи и отзовите ключи.
Почему это важно: такие атаки бьют прямо по сборочным средам и дают доступ к самым ценным данным.
Как Вы сейчас проверяете npm-зависимости в цепочке поставки?
#кибербезопасность #npm #supplychain #devsecops

