Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

112447

Компрометирани npm пакети показват риска при доверени зависимости в developer средите

Изследователи съобщават за компрометирани beta версии на два npm пакета в @joyfill namespace: @joyfill/layouts и @joyfill/components. В публикуваните версии е добавен злонамерен JavaScript код, който се изпълнява при зареждане на пакета в Node.js.

Темата е важна, защото атаката не разчита на стандартен install script. Кодът се задейства при import, т.е. когато пакетът бъде използван от приложение, тестова среда, build процес или сървърно изпълнение. Това прави риска по-труден за забелязване, особено в developer и CI/CD (Continuous Integration/Continuous Delivery — непрекъсната интеграция и доставка) среди.

Какво се случва

Според Socket засегнатите версии съдържат import-time implant — злонамерен код, вграден в JavaScript bundle-а на пакета. Той използва многоетапен механизъм за извличане и изпълнение на допълнителен код.

В анализа се посочва, че инфраструктурата използва публични блокчейн транзакции в Tron, Aptos и BNB Smart Chain, за да открие следващ етап от атаката. Този подход позволява на атакуващите да сменят payload-а, без да публикуват нова версия на npm пакета.

Свързаният зловреден код е асоцииран с DEV#POPPER malware family и с по-широка активност, насочена към разработчици и open-source екосистеми.

Защо това има значение

npm пакетите често се възприемат като доверени зависимости. Разработчикът ги добавя, build процесът ги зарежда, а CI/CD средата ги изпълнява автоматично.

Когато такава зависимост бъде компрометирана, рискът може да засегне:

  • developer workstations;
  • CI/CD runners;
  • тестови среди;
  • server-side rendering процеси;
  • build артефакти;
  • Git credentials;
  • GitHub tokens;
  • npm tokens;
  • .env файлове;
  • облачни credentials;
  • вътрешни системи, до които build средата има достъп.

Това не е просто проблем на един пакет. Това е риск за software supply chain — начина, по който кодът се изгражда, тества и доставя.

Къде е рискът за организациите

Най-рискови са среди, в които засегнатите версии са били инсталирани и реално заредени от Node.js процес. Това може да се случи при локална разработка, автоматизирани тестове, build pipeline или production процес, ако пакетът се използва сървърно.

Важно е, че npm install --ignore-scripts не спира този тип атака. Тъй като злонамереният код е вграден в пакета и се изпълнява при import, защитата трябва да включва проверка на lockfiles, пакетни версии, build logs и необичайна мрежова активност от Node.js процеси.

Какво да се провери

Екипите трябва да проверят дали в проекти, lockfiles, кешове, вътрешни mirrors, build images или deployment artifacts присъстват засегнати 2773 beta версии на @joyfill/layouts или @joyfill/components.

Практически фокус:

  • премахване на компрометираните версии;
  • pin към проверена чиста версия;
  • изчистване на node_modules и повторна инсталация от чист lockfile;
  • преглед на CI/CD jobs и developer машини, които са зареждали пакетите;
  • ротация на credentials, tokens и ключове, достъпни в засегнатите среди;
  • проверка за необичайни изходящи връзки от Node.js процеси.

Основният извод е прост: ако компрометирана зависимост е била заредена от Node.js процес, средата трябва да се третира като потенциално изложена на риск.

DIAMATIX перспектива

Този случай показва защо developer и CI/CD средите трябва да бъдат част от защитния модел, а не само от процеса на разработка.

DIAMATIX разглежда подобни атаки като риск за software supply chain. Една зависимост може да даде достъп до developer устройство, build среда, tokens, source code или вътрешни системи.

Затова видимостта върху зависимости, build процеси, credentials и необичайна мрежова активност трябва да бъде част от SOC (Security Operations Center — център за операции по сигурността) и MDR (Managed Detection and Response — управлявано откриване и реакция) процесите.

CISO анализ

За CISO основният въпрос е дали организацията знае кои зависимости се използват и какви права имат средите, които ги изпълняват.

Ключови въпроси за проверка:

  • Използваме ли засегнатите @joyfill beta версии?
  • Къде се изпълняват npm dependencies — локално, в CI/CD или в production?
  • Какви credentials са достъпни за тези процеси?
  • Можем ли бързо да ротираме tokens и ключове при компромис?
  • Следим ли изходящи връзки от build и developer среди?
  • Имаме ли контрол върху нови beta, prerelease или непроверени версии?

Практическият извод: software supply chain рискът не започва само от source code. Той започва и от всяка зависимост, която build или developer средата зарежда с доверие.

Проверете риска при доверени зависимости и CI/CD среди

DIAMATIX може да помогне с преглед на npm зависимости, build процеси, съхранени credentials и видимост върху developer и CI/CD среди.

Заявете преглед на software supply chain риска с DIAMATIX.
Trusted · Innovative · Vigilant


Източници

  • Socket. Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan.
  • StepSecurity. Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan.
  • The Hacker News. Two Compromised joyfill npm Packages Run RAT When Imported Into Node.js.

Статията е базирана на публично достъпна информация към юли 2026 г.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.