Jscrambler continua a spingere release malevole mentre scatta la bonifica

La bonifica di un singolo pacchetto non basta più: l’attaccante ha continuato a pubblicare versioni malevole mentre il caso era già in risposta, così resta in circolazione più di un artefatto da rimuovere e verificare. Il punto debole è il passaggio di installazione, che esegue il preinstall hook e fa partire lo stealer prima che il codice dell’applicazione entri in gioco, con esposizione diretta per macchine di sviluppo e build host. Jscrambler ha confermato altre release compromesse — 8.16, 8.17, 8.18 e 8.20 — dopo l’8.14.0 iniziale; 8.22 è la prima versione pulita. Il raggio d’azione comprende anche i plugin downstream jscrambler-webpack-plugin 8.6.2, gulp-jscrambler 8.6.2, grunt-jscrambler 8.5.2 e jscrambler-metro-plugin 9.0.2, con 1.479 download delle versioni malevole prima della rimozione. Per chi usa pacchetti npm di terze parti su workstation di sviluppo o sistemi CI, il rischio non finisce con l’upgrade: i segreti già presenti su quelle macchine vanno considerati esposti, e ogni dipendenza derivata va verificata come possibile veicolo di compromissione.

Part of the PlainSec briefing for 2026-07-14

Every edition of this story: Jscrambler continua a spingere release malevole mentre scatta la bonifica

Sources