Schädliche jscrambler-8.14.0-npm-Version verbreitete plattformübergreifenden Infostealer
Eine kompromittierte Version des npm-Pakets jscrambler installierte laut Analysen von Socket, StepSecurity und SafeDep einen Rust-basierten Infostealer auf Entwicklersystemen. Version 8.14.0 wurde am...
Eine kompromittierte Version des npm-Pakets jscrambler installierte laut Analysen von Socket, StepSecurity und SafeDep einen Rust-basierten Infostealer auf Entwicklersystemen. Version 8.14.0 wurde am 11. Juli 2026 veröffentlicht und kurz darauf durch 8.15.0 ersetzt. Die betroffene Version ist jedoch weiterhin auf npm verfügbar und kann noch installiert werden, wenn sie in einer Lockfile oder explizit als Version referenziert wird.
Das schädliche Paket führte einen Preinstall-Hook und zwei Dateien unter dist/ ein. Der Loader wählt eine plattformspezifische Binärdatei aus, die in intro.js eingebettet ist, schreibt sie unter einem zufällig generierten Dateinamen in das temporäre Systemverzeichnis und startet sie, wobei ihre Ausgabe verborgen wird. Forschende fanden Builds für Windows, macOS und Linux. Die Dateien sind offenbar nicht in der öffentlichen Quellcode-Historie des Projekts enthalten, und es wurde kein entsprechender Commit oder Tag für 8.14.0 identifiziert. Dies deutet darauf hin, dass ein Maintainer-Konto oder eine Release-Pipeline missbraucht worden sein könnte.
Anvisierte Informationen
Die Malware sucht nach Zugangsdaten und Sitzungsdaten, die häufig auf Entwicklungs- und CI-Systemen vorhanden sind. Zu den gemeldeten Zielen gehören Zugangsdaten für AWS, Azure und Google Cloud, Browserpasswörter und -Cookies, Kryptowährungs-Wallets, Bitwarden-Daten sowie Sitzungen für Dienste wie Discord, Slack, Telegram und Steam. Auch Konfigurationsdateien von KI-Entwicklungstools wie Claude Desktop, Cursor, Windsurf, VS Code und Zed werden ins Visier genommen, da sie API-Schlüssel oder Zugangsdaten für das Model Context Protocol enthalten können.
Unter Linux enthält die Binärdatei Funktionen, die mit dem Laden von eBPF-Code in Verbindung stehen, während die Varianten für Windows und macOS Persistenzmechanismen implementieren. Die Laufzeitüberwachung beobachtete Verbindungen zu zwei fest codierten IP-Adressen und zur Tor-Infrastruktur. Das Paket verzeichnet ungefähr 15.800 Downloads pro Woche, wobei die Zahl der Installationen von 8.14.0 unbekannt ist.
Empfohlene Maßnahmen
- Aktualisieren Sie auf 8.15.0 oder führen Sie ein Rollback auf 8.13.0 durch und entfernen Sie 8.14.0 aus Lockfiles und Caches.
- Prüfen Sie Paketmanager-Protokolle und CI-Aktivitäten auf Installationen ab dem 11. Juli, einschließlich der Ausführung von dist/setup.js.
- Untersuchen Sie temporäre Verzeichnisse, geplante Aufgaben und macOS-LaunchAgents auf verdächtige Artefakte.
- Gehen Sie davon aus, dass zugängliche Geheimnisse offengelegt wurden: Rotieren Sie Zugangsdaten für Cloud-Dienste, npm, GitHub und KI-Tools, widerrufen Sie Sitzungen und sichern Sie Kryptowährungen, die auf betroffenen Systemen verwahrt werden.
Der Vorfall verdeutlicht das Risiko von Installationsskripten in Entwicklerabhängigkeiten. npm 12 deaktiviert solche Skripte standardmäßig, ältere Clients führen sie jedoch möglicherweise automatisch aus.
