Пакет jscrambler версии 8.14.0 оказался скомпрометированным — при установке он запускает Rust-инфостилер, способный извлекать секретные данные с компьютеров пользователей. Эта версия была опубликована 11 июля 2026 года и добавляла вредоносный прерывающий скрипт, который загружает и выполняет нативный бинарный файл для Windows, macOS и Linux.
Почему это важно
Семь минут спустя после публикации, служба безопасности Socket выявила эту угрозу. Если вы или ваши системы сборки установили этот пакет в это время, вредоносный код мог выполниться с теми правами доступа, которые имел пакет. По данным StepSecurity и SafeDep, код собирает информацию, включая облачные ключи и пароли от криптовалютных кошельков.
Методы работы вредоносного ПО
Инфостилер находит облачные учетные данные и даже конфигурационные файлы инструментов для AI-кодирования. Этот пакет скачивается около 15 800 раз в неделю, и пока неизвестно, как много пользователей установили скомпрометированную версию. Главная угроза заключается не только в сборе данных, но и в возможности выполнения кода на уровне ядра Linux, что предоставляет дополнительные возможности злоумышленникам.
Риски для российской среды разработки
Для разработчиков в России это стало еще одной напоминанием о важности проверки целостности сторонних зависимости. В случае использования jscrambler следует проверять используемую версию в репозиториях, так как в данном инциденте отсутствует упоминание о новой версии в публичном исходном коде. Это также сигнализирует о рисках, связанных с установкой пакетов из npm, которые могут быть скомпрометированы.
Следующий шаг для разработчиков — внимательно следить за обновлениями безопасности и подтверждать целостность пакетов, особенно тех, которые используются в CI/CD процессах.