Вредоносный пакет npm набрал 2 млн загрузок, обойдя защиту GitHub
Checkmarx обнаружила вредоносный пакет indexed-btree в npm, который выдаёт себя за легитимную библиотеку sorted-btree и уже загружен 2 млн раз в неделю. Пакет скрывает вредоносный код не в скриптах установки, а в методе BTree.prototype.set(), который выполняется во время работы приложения — это позволяет ему обойти новые меры защиты GitHub от июня 2026 года, включая блокировку скриптов жизненного цикла.
По данным Checkmarx, злоумышленники используют кошелек с 109 ETH, хотя в отчёте не уточняется, получены ли эти средства из краж криптовалюты. Инцидент показывает, что атаки на цепочки поставок открытого кода продолжают эволюционировать быстрее, чем защита.
Источник: SecAtor
Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.