BleepingComputer rapporterar att npm-paketet indexed-btree ingår i en pågående kampanj med skadlig kod som kringgår skydd mot installationsskript. Paketet utger sig för att vara det legitima biblioteket sorted-btree och har nått 2 miljoner nedladdningar per vecka. Enligt Checkmarx innehåller en plånbok kopplad till operationen 109 ETH, men rapporten säger inte att pengarna kommer från stöld av kryptovaluta.
I juni 2026 meddelade GitHub säkerhetsåtgärder för npm som blockerar skript i beroendens livscykel, till exempel preinstall, install och postinstall, om de inte uttryckligen godkänns. Andra kontroller hindrar npm från att automatiskt hämta beroenden från Git-arkiv eller fjärradresser utan tillstånd.
Det skadliga paketet kringgår kontrollerna genom att placera sin laddare i metoden BTree.prototype.set(). Den körs när ett program anropar metoden med ett särskilt nyckelvärde. Installationen ser därför ren ut och utlöser inga godkännandemekanismer i npm v12. Checkmarx säger att metoden startar sharedLoad.min.js, ett fördunklat första steg som är utformat för att undvika statiska skannrar och verktyg för taint-analys.
När koden körs kan den samla in uppgifter om arkitektur, värdnamn, CPU, minne och drifttid och skicka ut dem via hårdkodade Slack- och Telegram-kanaler. Den frågar också en smartkontrakt på Ethereums Sepolia-testnät efter kommando- och kontrollinformation och använder X25519 för att skapa en AES-nyckel som dekrypterar en nyttolast i ett andra steg.
Checkmarx kopplade ytterligare nio npm-paket till operationen och uppgav att npm har tagit bort dem. Forskarna säger att operatörerna byggde ett trovärdigt GitHub-arkiv och utvecklarkonto, och att skanning enbart vid installation kanske inte upptäcker kampanjen.
Kommentarer
0Inga kommentarer ännu. Skriv den första.