Сведения об инциденте в этой новости взяты из разбора SafeDep.

Червь для Linux — вредоносная программа, которая сама распространяется по другим компьютерам. Компания SafeDep, занимающаяся безопасностью программных зависимостей, пишет в своём разборе, что пользователь npm dirtyblanket опубликовал девять пакетов 29 сентября 2026 года за 33 минуты.

Восемь копировали Express, веб-фреймворк для Node.js, а один — React.

При установке в Linux сценарий preinstall, сценарий, который npm запускает при установке пакета, загружал скрипт через Wayback Machine и запускал цепочку заражения. Червь использовал SSH-ключи заражённой машины, чтобы запускаться на доступных по этим ключам Linux-хостах.

Проверка утверждений:

  • SafeDep сообщает, что пользователь npm dirtyblanket опубликовал девять пакетов 29 сентября 2026 года за 33 минуты. (подтверждено только публикацией-переносчиком: доказательство; «The npm account dirtyblanket published all nine on September 29, 2026, in 33 minutes.»)
  • Восемь пакетов копировали Express, а один — React. (подтверждено только публикацией-переносчиком: доказательство; «Eight of them copy the popular Express framework. One copies React.»)
  • При установке любого из пакетов в Linux сценарий preinstall загружал node.js через Wayback Machine и запускал цепочку заражения. (подтверждено только публикацией-переносчиком: доказательство; «npm install runs a preinstall hook that downloads node.js through the Internet Archive Wayback Machine.»)
  • Червь использовал SSH-ключи заражённой машины, чтобы запускаться на доступных по этим ключам Linux-хостах. (подтверждено только публикацией-переносчиком: доказательство; «It uses every SSH private key on the machine to log in to the hosts in known_hosts and runs itself there.»)

Публикации:

Первоисточники:

оценка 73,4 из 100 · тип: инцидент