ΑρχικήSecurityjscrambler npm: Κακόβουλο 8.14.0 εγκαθιστά Rust infostealer μέσω npm install

jscrambler npm: Κακόβουλο 8.14.0 εγκαθιστά Rust infostealer μέσω npm install

Ένα ακόμη περιστατικό software supply chain χτύπησε την κοινότητα του Node.js, αυτή τη φορά μέσω του npm: το jscrambler npm στην έκδοση jscrambler@8.14.0 αποδείχθηκε κακόβουλο και, σύμφωνα με ανάλυση που δημοσιεύτηκε στο The Hacker News, μπορούσε να εγκαταστήσει και να εκτελέσει Rust infostealer απλά με ένα npm install.

jscrambler npm: κακόβουλη έκδοση 8.14.0 με Rust infostealer

Το κρίσιμο σημείο είναι ότι το payload έτρεχε κατά την εγκατάσταση μέσω preinstall hook, χωρίς να απαιτείται import ή εκτέλεση του πακέτου από τον developer. Αυτό κάνει τέτοιες επιθέσεις ιδιαίτερα επικίνδυνες για CI/CD pipelines και build agents, όπου υπάρχουν κλειδιά cloud, deploy tokens και άλλα secrets.

Από επιχειρησιακή σκοπιά, ένα «κακόβουλο install» σε CI δεν είναι απλώς μεμονωμένο incident: μπορεί να οδηγήσει σε μεταγενέστερες παραβιάσεις μέσω επαναχρησιμοποίησης tokens ή κλεμμένων credentials σε cloud consoles, registries και Git repos. Γι’ αυτό και το πρώτο βήμα είναι η γρήγορη αποτύπωση του που εγκαταστάθηκε η έκδοση, πριν προχωρήσει η ομάδα σε rotation και incident response.

Δείτε επίσης: Οι hackers SideWinder στοχεύουν κυβερνητικά ιδρύματα στην Ασία

Πώς έγινε η «μόλυνση» στο jscrambler npm

Σύμφωνα με το δημοσίευμα, η διαφορά σε σχέση με την προηγούμενη έκδοση 8.13.0 εντοπίζεται σε δύο νέα αρχεία κάτω από το dist/: το setup.js (loader) και το intro.js, που στην πράξη λειτουργούσε ως container για native binaries πολλαπλών πλατφορμών. Ο loader επέλεγε binary με βάση το λειτουργικό σύστημα (Windows, macOS ή Linux), το έγραφε στον προσωρινό κατάλογο με τυχαίο όνομα και το εκτελούσε «σιωπηλά».

Ένα επιπλέον ανησυχητικό στοιχείο είναι ότι η κακόβουλη έκδοση φαίνεται να δημοσιεύτηκε απευθείας στο npm από λογαριασμό maintainer, χωρίς να υπάρχει αντίστοιχο commit/tag στο δημόσιο GitHub του project (τουλάχιστον τη στιγμή της ανάλυσης). Αυτό «δείχνει» προς συμβιβασμό λογαριασμού ή release pipeline.

jscrambler npm: preinstall hook εκτελεί payload κατά το npm install

Τι έκλεβε ο Rust infostealer

Η κλοπή φαίνεται να στοχεύει κυρίως περιβάλλοντα ανάπτυξης: από credentials για AWS/Azure/GCP (συμπεριλαμβανομένων metadata endpoints σε CI runners), μέχρι sessions σε εφαρμογές όπως Discord, Slack, Telegram και δεδομένα browser. Το ίδιο δημοσίευμα αναφέρει ότι στοχοποιούνται ακόμη και αρχεία ρυθμίσεων από AI coding tools (π.χ. Cursor, Windsurf, VS Code, Zed), όπου συχνά καταλήγουν API keys ή στοιχεία για MCP servers.

Δείτε επίσης: Microsoft: Ρώσοι χάκερ παραβιάζουν πρεσβείες μέσω ISP

Για Windows και macOS αναφέρεται πως υπήρχαν και μηχανισμοί persistence (scheduled task ή LaunchAgent), ενώ στα Linux συστήματα γίνεται μνεία για δυνατότητες που σχετίζονται με eBPF (φόρτωση eBPF προγράμματος από μνήμη), κάτι που ανεβάζει τον πήχη της ανάλυσης και της απόκρισης.

Επιπλέον, στο ίδιο ρεπορτάζ παρατίθενται δείκτες που μπορούν να βοηθήσουν σε άμεσο triage: τα hashes των πρόσθετων αρχείων της κακόβουλης έκδοσης (π.χ. dist/setup.js και dist/intro.js) και IPs που παρατηρήθηκαν σε runtime επικοινωνία. Για οργανισμούς με monitoring σε egress traffic, μια γρήγορη αναζήτηση για outbound συνδέσεις προς ύποπτα endpoints γύρω από την ώρα του install μπορεί να δώσει πρώιμη ένδειξη συμβιβασμού.

jscrambler npm: έλεγχος lockfiles και άμεση περιστροφή μυστικών

Τι πρέπει να κάνουν teams και developers τώρα

Η τεχνική ομάδα του SecNews προτείνει άμεσα βήματα με βάση τα διαθέσιμα στοιχεία: πρώτον, αφαιρέστε το jscrambler@8.14.0 από lockfiles και caches και μεταβείτε σε νεότερη/ασφαλή έκδοση (π.χ. 8.15.0 ή επιστροφή σε 8.13.0 όπου χρειάζεται). Δεύτερον, ελέγξτε logs σε package managers και CI για ενδείξεις ότι εκτελέστηκε το dist/setup.js την ημέρα δημοσίευσης του 8.14.0.

Ως πρακτικό check, αναζητήστε references σε jscrambler npm (ακριβώς έτσι) σε αρχεία package-lock.json, pnpm-lock.yaml ή yarn.lock, καθώς και jobs που έκαναν fresh install dependencies, ειδικά αν πρόκειται για self-hosted runners με πρόσβαση σε secrets.

Αν υπάρχει πιθανότητα να «έτρεξε» το payload σε developer workstation ή build agent, αντιμετωπίστε την κατάσταση ως κλοπή μυστικών: περιστρέψτε cloud keys, tokens (npm/GitHub), κλειδιά για AI εργαλεία, sessions browsers και password managers, και μπλοκάρετε τα network endpoints που αναφέρονται στη σχετική ανάλυση. Τέλος, όπου είναι εφικτό, η αναβάθμιση σε νεότερο npm που μπλοκάρει install scripts by default μπορεί να μειώσει δραστικά το ρίσκο ανάλογων επιθέσεων.

Δείτε επίσης: Κυβερνοκατασκοπεία στο Πακιστάν από hackers που συνδέονται με Κίνα και Ινδία

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS