2026-09-22 · ИТ и разработка

Вредоносный пакет npm набрал 2 млн загрузок, обойдя защиту GitHub

Вредоносный пакет npm набрал 2 млн загрузок, обойдя защиту GitHub

Checkmarx обнаружила вредоносный пакет indexed-btree в npm, который выдаёт себя за легитимную библиотеку sorted-btree и уже загружен 2 млн раз в неделю. Пакет скрывает вредоносный код не в скриптах установки, а в методе BTree.prototype.set(), который выполняется во время работы приложения — это позволяет ему обойти новые меры защиты GitHub от июня 2026 года, включая блокировку скриптов жизненного цикла.

По данным Checkmarx, злоумышленники используют кошелек с 109 ETH, хотя в отчёте не уточняется, получены ли эти средства из краж криптовалюты. Инцидент показывает, что атаки на цепочки поставок открытого кода продолжают эволюционировать быстрее, чем защита.

Источник: SecAtor

Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.

Все новости