Сведения об инциденте в этой новости взяты из разбора SafeDep.
Червь для Linux — вредоносная программа, которая сама распространяется по другим компьютерам. Компания SafeDep, занимающаяся безопасностью программных зависимостей, пишет в своём разборе, что пользователь npm dirtyblanket опубликовал девять пакетов 29 сентября 2026 года за 33 минуты.
Восемь копировали Express, веб-фреймворк для Node.js, а один — React.
При установке в Linux сценарий preinstall, сценарий, который npm запускает при установке пакета, загружал скрипт через Wayback Machine и запускал цепочку заражения. Червь использовал SSH-ключи заражённой машины, чтобы запускаться на доступных по этим ключам Linux-хостах.
Проверка утверждений:
- SafeDep сообщает, что пользователь npm dirtyblanket опубликовал девять пакетов 29 сентября 2026 года за 33 минуты. (подтверждено только публикацией-переносчиком: доказательство; «The npm account dirtyblanket published all nine on September 29, 2026, in 33 minutes.»)
- Восемь пакетов копировали Express, а один — React. (подтверждено только публикацией-переносчиком: доказательство; «Eight of them copy the popular Express framework. One copies React.»)
- При установке любого из пакетов в Linux сценарий preinstall загружал node.js через Wayback Machine и запускал цепочку заражения. (подтверждено только публикацией-переносчиком: доказательство; «npm install runs a preinstall hook that downloads node.js through the Internet Archive Wayback Machine.»)
- Червь использовал SSH-ключи заражённой машины, чтобы запускаться на доступных по этим ключам Linux-хостах. (подтверждено только публикацией-переносчиком: доказательство; «It uses every SSH private key on the machine to log in to the hosts in known_hosts and runs itself there.»)
Публикации:
Первоисточники:
- https://codeberg.org/hellscripter/install-scripts/raw/branch/main/linux.sh
- https://web.archive.org/web/https://codeberg.org/hellscripter/install-scripts/raw/branch/main/node.js
- https://safedep.io/mathmain-encrypted-loader/
оценка 73,4 из 100 · тип: инцидент