Ένα ακόμη περιστατικό software supply chain χτύπησε την κοινότητα του Node.js, αυτή τη φορά μέσω του npm: το jscrambler npm στην έκδοση jscrambler@8.14.0 αποδείχθηκε κακόβουλο και, σύμφωνα με ανάλυση που δημοσιεύτηκε στο The Hacker News, μπορούσε να εγκαταστήσει και να εκτελέσει Rust infostealer απλά με ένα npm install.

Το κρίσιμο σημείο είναι ότι το payload έτρεχε κατά την εγκατάσταση μέσω preinstall hook, χωρίς να απαιτείται import ή εκτέλεση του πακέτου από τον developer. Αυτό κάνει τέτοιες επιθέσεις ιδιαίτερα επικίνδυνες για CI/CD pipelines και build agents, όπου υπάρχουν κλειδιά cloud, deploy tokens και άλλα secrets.
Από επιχειρησιακή σκοπιά, ένα «κακόβουλο install» σε CI δεν είναι απλώς μεμονωμένο incident: μπορεί να οδηγήσει σε μεταγενέστερες παραβιάσεις μέσω επαναχρησιμοποίησης tokens ή κλεμμένων credentials σε cloud consoles, registries και Git repos. Γι’ αυτό και το πρώτο βήμα είναι η γρήγορη αποτύπωση του που εγκαταστάθηκε η έκδοση, πριν προχωρήσει η ομάδα σε rotation και incident response.
Δείτε επίσης: Οι hackers SideWinder στοχεύουν κυβερνητικά ιδρύματα στην Ασία
Πώς έγινε η «μόλυνση» στο jscrambler npm
Σύμφωνα με το δημοσίευμα, η διαφορά σε σχέση με την προηγούμενη έκδοση 8.13.0 εντοπίζεται σε δύο νέα αρχεία κάτω από το dist/: το setup.js (loader) και το intro.js, που στην πράξη λειτουργούσε ως container για native binaries πολλαπλών πλατφορμών. Ο loader επέλεγε binary με βάση το λειτουργικό σύστημα (Windows, macOS ή Linux), το έγραφε στον προσωρινό κατάλογο με τυχαίο όνομα και το εκτελούσε «σιωπηλά».
Ένα επιπλέον ανησυχητικό στοιχείο είναι ότι η κακόβουλη έκδοση φαίνεται να δημοσιεύτηκε απευθείας στο npm από λογαριασμό maintainer, χωρίς να υπάρχει αντίστοιχο commit/tag στο δημόσιο GitHub του project (τουλάχιστον τη στιγμή της ανάλυσης). Αυτό «δείχνει» προς συμβιβασμό λογαριασμού ή release pipeline.

Τι έκλεβε ο Rust infostealer
Η κλοπή φαίνεται να στοχεύει κυρίως περιβάλλοντα ανάπτυξης: από credentials για AWS/Azure/GCP (συμπεριλαμβανομένων metadata endpoints σε CI runners), μέχρι sessions σε εφαρμογές όπως Discord, Slack, Telegram και δεδομένα browser. Το ίδιο δημοσίευμα αναφέρει ότι στοχοποιούνται ακόμη και αρχεία ρυθμίσεων από AI coding tools (π.χ. Cursor, Windsurf, VS Code, Zed), όπου συχνά καταλήγουν API keys ή στοιχεία για MCP servers.
Δείτε επίσης: Microsoft: Ρώσοι χάκερ παραβιάζουν πρεσβείες μέσω ISP
Για Windows και macOS αναφέρεται πως υπήρχαν και μηχανισμοί persistence (scheduled task ή LaunchAgent), ενώ στα Linux συστήματα γίνεται μνεία για δυνατότητες που σχετίζονται με eBPF (φόρτωση eBPF προγράμματος από μνήμη), κάτι που ανεβάζει τον πήχη της ανάλυσης και της απόκρισης.
Επιπλέον, στο ίδιο ρεπορτάζ παρατίθενται δείκτες που μπορούν να βοηθήσουν σε άμεσο triage: τα hashes των πρόσθετων αρχείων της κακόβουλης έκδοσης (π.χ. dist/setup.js και dist/intro.js) και IPs που παρατηρήθηκαν σε runtime επικοινωνία. Για οργανισμούς με monitoring σε egress traffic, μια γρήγορη αναζήτηση για outbound συνδέσεις προς ύποπτα endpoints γύρω από την ώρα του install μπορεί να δώσει πρώιμη ένδειξη συμβιβασμού.

Τι πρέπει να κάνουν teams και developers τώρα
Η τεχνική ομάδα του SecNews προτείνει άμεσα βήματα με βάση τα διαθέσιμα στοιχεία: πρώτον, αφαιρέστε το jscrambler@8.14.0 από lockfiles και caches και μεταβείτε σε νεότερη/ασφαλή έκδοση (π.χ. 8.15.0 ή επιστροφή σε 8.13.0 όπου χρειάζεται). Δεύτερον, ελέγξτε logs σε package managers και CI για ενδείξεις ότι εκτελέστηκε το dist/setup.js την ημέρα δημοσίευσης του 8.14.0.
Ως πρακτικό check, αναζητήστε references σε jscrambler npm (ακριβώς έτσι) σε αρχεία package-lock.json, pnpm-lock.yaml ή yarn.lock, καθώς και jobs που έκαναν fresh install dependencies, ειδικά αν πρόκειται για self-hosted runners με πρόσβαση σε secrets.
Αν υπάρχει πιθανότητα να «έτρεξε» το payload σε developer workstation ή build agent, αντιμετωπίστε την κατάσταση ως κλοπή μυστικών: περιστρέψτε cloud keys, tokens (npm/GitHub), κλειδιά για AI εργαλεία, sessions browsers και password managers, και μπλοκάρετε τα network endpoints που αναφέρονται στη σχετική ανάλυση. Τέλος, όπου είναι εφικτό, η αναβάθμιση σε νεότερο npm που μπλοκάρει install scripts by default μπορεί να μειώσει δραστικά το ρίσκο ανάλογων επιθέσεων.
Δείτε επίσης: Κυβερνοκατασκοπεία στο Πακιστάν από hackers που συνδέονται με Κίνα και Ινδία
