jscrambler npm Paketində Ciddi Təhlükə: Quraşdırma Zamanı Rust Infostealer Fəallaşır
Proqram təminatı təchizat zəncirindəki təhlükəsizlik boşluqları yenidən gündəmə gəlib. Xəbərlərə görə, jscrambler npm paketinin 8.14.0 versiyası zərərli kodla buraxılıb. Bu təhlükəli yeniləmə, quraşdırılma prosesi zamanı istifadəçinin xəbəri olmadan sistemə Rust proqramlaşdırma dilində yazılmış bir infostealer yerləşdirir və onu işə salır.
Təfərrüatlar və Yayılma Mexanizmi
2026-cı il iyulun 11-də yayımlanan jscrambler 8.14.0 versiyası, zərərli preinstall hook vasitəsilə fəaliyyət göstərir. Bu o deməkdir ki, paket sadəcə quraşdırıldığı anda, heç bir əlavə import və ya CLI call tələb etmədən, zərərli kod avtomatik olaraq işə düşür. Təhdid Windows, macOS və Linux əməliyyat sistemləri üçün ayrı-ayrı versiyalarda mövcud olub, geniş bir istifadəçi bazasını hədəf alır.
Təhlükənin ciddiliyi ondadır ki, istifadəçilər paketi quraşdırarkən hər hansı bir şübhəli fəaliyyət görmürlər. Infostealer tamamilə səssiz şəkildə işə düşür və sistemdə özünü yerləşdirir.
Aşkarlanma və Təhlükənin Nəticələri
Zərərli paketin yayımlanmasından cəmi altı dəqiqə sonra, “Socket” təhlükəsizlik platforması bu boşluğu aşkar edərək xəbərdarlıq edib. Lakin bu qısa müddət ərzində belə, paketin yüklənməsi və quraşdırılması ehtimalı mövcud idi.
Infostealer tipli zərərli proqramlar adətən istifadəçi məlumatlarını, daxilolma etimadnamələrini, maliyyə məlumatlarını və digər həssas şəxsi məlumatları oğurlamaq üçün nəzərdə tutulur. Bu, ciddi məxfilik pozuntularına və maliyyə itkilərinə səbəb ola bilər.
Tövsiyələr və Qorunma Tədbirləri
Bütün jscrambler istifadəçiləri və npm paketlərindən istifadə edən developerlər dərhal öz asılılıqlarını (dependencies) yoxlamalıdırlar. Əgər sisteminizdə jscrambler paketinin 8.14.0 versiyası mövcuddursa, o, dərhal silinməli və sistem hərtərəfli yoxlanılmalıdır. Təhlükəsizlik mütəxəssisləri, tanınmış təhlükəsizlik vasitələrindən istifadə edərək sistemləri skan etməyi və bütün kritik məlumatların ehtiyat nüsxəsini çıxarmağı tövsiyə edirlər.
Bu hadisə bir daha göstərir ki, proqram təminatı təchizat zəncirində hər zaman diqqətli olmaq və hər hansı bir paketi yükləməzdən əvvəl onun etibarlılığını yoxlamaq vacibdir.