Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Skadligt npm-paket gömmer skadlig kod i körningskod

BleepingComputer rapporterar att npm-paketet indexed-btree ingår i en pågående kampanj med skadlig kod som kringgår skydd mot installationsskript. Paketet utger sig för att vara det legitima biblioteket sorted-btree och har nått 2 miljoner nedladdningar per vecka. Enligt Checkmarx innehåller en plånbok kopplad till operationen 109 ETH, men rapporten säger inte att pengarna kommer från stöld av kryptovaluta.

I juni 2026 meddelade GitHub säkerhetsåtgärder för npm som blockerar skript i beroendens livscykel, till exempel preinstall, install och postinstall, om de inte uttryckligen godkänns. Andra kontroller hindrar npm från att automatiskt hämta beroenden från Git-arkiv eller fjärradresser utan tillstånd.

Det skadliga paketet kringgår kontrollerna genom att placera sin laddare i metoden BTree.prototype.set(). Den körs när ett program anropar metoden med ett särskilt nyckelvärde. Installationen ser därför ren ut och utlöser inga godkännandemekanismer i npm v12. Checkmarx säger att metoden startar sharedLoad.min.js, ett fördunklat första steg som är utformat för att undvika statiska skannrar och verktyg för taint-analys.

När koden körs kan den samla in uppgifter om arkitektur, värdnamn, CPU, minne och drifttid och skicka ut dem via hårdkodade Slack- och Telegram-kanaler. Den frågar också en smartkontrakt på Ethereums Sepolia-testnät efter kommando- och kontrollinformation och använder X25519 för att skapa en AES-nyckel som dekrypterar en nyttolast i ett andra steg.

Checkmarx kopplade ytterligare nio npm-paket till operationen och uppgav att npm har tagit bort dem. Forskarna säger att operatörerna byggde ett trovärdigt GitHub-arkiv och utvecklarkonto, och att skanning enbart vid installation kanske inte upptäcker kampanjen.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.