Minacce · 76 giorni fa
La bonifica di un singolo pacchetto non basta più: l’attaccante ha continuato a pubblicare versioni malevole mentre il caso era già in risposta, così resta in circolazione più di un artefatto da rimuovere e verificare. Il punto debole è il passaggio di installazione, che esegue il preinstall hook e fa partire lo stealer prima che il codice dell’applicazione entri in gioco, con esposizione diretta per macchine di sviluppo e build host.
Jscrambler ha confermato altre release compromesse — 8.16, 8.17, 8.18 e 8.20 — dopo l’8.14.0 iniziale; 8.22 è la prima versione pulita. Il raggio d’azione comprende anche i plugin downstream jscrambler-webpack-plugin 8.6.2, gulp-jscrambler 8.6.2, grunt-jscrambler 8.5.2 e jscrambler-metro-plugin 9.0.2, con 1.479 download delle versioni malevole prima della rimozione.
Per chi usa pacchetti npm di terze parti su workstation di sviluppo o sistemi CI, il rischio non finisce con l’upgrade: i segreti già presenti su quelle macchine vanno considerati esposti, e ogni dipendenza derivata va verificata come possibile veicolo di compromissione.
4 fonti che coprono questa storia
Multiple Jscrambler Packages Impacted by Supply Chain Attack
A threat actor poisoned several Jscrambler NPM package versions to drop a cross-platform credential stealer.
Hackers backdoor Jscrambler npm package with infostealer malware
The Jscrambler client-side web security company disclosed that a threat actor published a malicious version of its npm package that has been downloaded almost 1,500 times.
Compromised jscrambler 8.14.0 npm Release Drops Rust Infostealer During Install
Malicious jscrambler 8.14.0 runs hidden binaries during npm install on Windows, macOS, and Linux, with no fix available as of July 11, 2026.
jscrambler npm Package Compromised in Supply Chain Attack - ...
A compromised jscrambler npm release added a malicious preinstall hook that runs hidden native binaries on Linux, macOS, and Windows.
Part of the PlainSec briefing for 2026-07-15