Вредоносные пакеты npm обходят защиту скрипта установки во время выполнения

Продолжающаяся кампания по распространению вредоносного ПО npm с использованием пакета indexed-btree показывает, как злоумышленники обходят защиту цепочки поставок, скрывая вредоносный код в обычном поведении пакета во время выполнения, а не в сценариях установки. [...] Пакет, обнаруженный исследователями Checkmarx, пытается выдать себя за легальную библиотеку Sorted-Btree и уже собрал 2 миллиона загрузок в неделю. Кампания также могла принести значительную прибыль злоумышленникам, которые, по данным Checkmarx, используют кошелек, на котором находится 109 ETH. Однако в отчете не говорится, что эти средства поступили в результате кражи криптовалюты. В июне 2026 года GitHub объявил о наборе мер безопасности npm, призванных помочь предотвратить атаки на цепочки поставок, которые неоднократно сотрясали экосистемы с открытым исходным кодом с конца 2025 года. Одной из ключевых мер безопасности является блокирование сценариев жизненного цикла зависимостей, таких как «предварительная установка», «установка» и «послеустановка», если это не одобрено явным образом. Другие меры не позволяют npm автоматически получать зависимости из репозиториев Git или удаленных URL-адресов без разрешения. Вредоносный пакет indexed-btree обходит эту защиту, избегая сценариев установки и вместо этого скрывая свой загрузчик в методе BTree.prototype.set() пакета, который выполняется во время выполнения, когда приложение вызывает его с определенным значением ключа. В результате установка выглядит чистой и не запускает ни один из механизмов утверждения npm v12. «Загрузчик вредоносного ПО скрывается внутри собственного метода библиотеки BTree.prototype.set, который является основной функцией, которую каждый пользователь будет постоянно вызывать», — объясняет Чекмаркс.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/

Комментарии