КИБЕРБЕЗОПАСНОСТЬ

Зловредные npm-пакеты обходят защиту на этапе выполнения — 2 млн загрузок

Обнаружены вредоносные npm-пакеты с 2 млн загрузок, обходящие защиту системы на этапе выполнения.

✍️ Редакция iTech News | 06.08.2025 | ⏱ 2 мин | Источник: BleepingComputer
Зловредные npm-пакеты обходят защиту — 2 млн загрузок

Зловредные npm-пакеты, disguised под легитимную библиотеку, обходят защитные механизмы во время выполнения — примером служит пакет indexed-btree, имеющий 2 миллиона загрузок в неделю. Разработчики, особенно в России и СНГ, должны насторожиться: этот случай подчеркивает важность использования не только инструментов проверки на этапе установки.

Как работает мошенничество

Согласно исследованию Checkmarx, зловредный пакет masкируется под легитимную библиотеку sorted-btree и использует метод BTree.prototype.set() для внедрения вредоносного кода. Эта структура вызывает исполнение скриптов на этапе выполнения приложения, что позволяет обойти стандартные защитные механизмы npm. Это приводит к тому, что установка пакета выглядит чисто, и не задействует механизмы одобрения npm версии 12.

Далее, как только зловредный код запускается, он может собирать данные о системе пользователя: архитектура, имя хоста, используемый процессор и многое другое. Эти данные передаются злоумышленникам через закодированные каналы на Slack и Telegram.

Дополнительные угрозы в экосистеме npm

Checkmarx также выявил девять других вредоносных npm-пакетов, связанных с данной операцией, которые также пользовались высокой популярностью, например: btree-core (1,95 миллиона загрузок) и sorted-kv-index (448,184 загрузок). Все они были удалены из репозитория npm.

Специалисты советуют разработчикам применять не только сканирование во время установки, но и анализ поведения на этапе выполнения. Если вы устанавливали indexed-btree или какие-либо из вышеуказанных пакетов, обязательно смените все ключи доступа и восстановите среду разработки из надежной резервной копии.

Зачем это важно для разработчиков

Для русскоязычных разработчиков этот инцидент служит важным напоминанием о необходимости комплексной безопасности в управлении зависимостями. Не стоит полагаться лишь на механизмы проверки при установке: использование инструментов анализа поведения на этапе выполнения и регулярное обновление пакетов — это обязательные меры в текущих условиях.

Следующий шаг для исследователей — повышение осведомлённости о таких угрозах и разработка более эффективных инструментов для обеспечения безопасности в экосистемах, основанных на open-source.

Поделиться: Telegram X LinkedIn