Две вредоносные npm-библиотеки уничтожают проекты разработчиков

Две вредоносные npm-библиотеки уничтожают проекты разработчиков

Как сообщает BleepingComputer, в репозитории npm были обнаружены две вредоносные библиотеки, маскирующиеся под полезные инструменты для синхронизации и мониторинга систем, но на деле оказывающиеся полноценными программами-вайперами, полностью стирающими содержимое директорий с исходным кодом.

Речь идет о пакетах с названиями express-api-sync и system-health-sync-api. Эти модули были опубликованы в мае 2025 года и успели набрать несколько сотен установок до момента удаления после обращения специалистов компании Socket, занимающейся анализом безопасности open-source ПО.

По данным исследователей, оба пакета содержали скрытые бэкдор-функции, которые ожидали специальных HTTP-запросов. В случае с express-api-sync вредоносный код создавал скрытую точку входа по пути /api/this/that и активировался при получении специального ключа DEFAULT_123. После этого на сервере выполнялась команда rm -rf *, мгновенно удаляя все файлы в рабочей директории приложения, включая исходники, конфигурации и локальные базы данных.

Более сложную структуру имел второй модуль — system-health-sync-api. В нём закладывалась система из нескольких бэкдор-эндпойнтов, способных запускать уничтожение данных как на Linux-системах, так и на Windows-хостах. В зависимости от операционной системы активировалась команда либо rm -rf *, либо rd /s /q .. Активация происходила при передаче ключа HelloWorld. Дополнительно после выполнения команда собирала отпечаток системы и отправляла отчёт о стирании данных на почтовый адрес злоумышленников anupm019@gmail.com.

Примечательно, что подобный тип атак крайне редок для экосистемы npm. В отличие от стандартных вредоносов, ориентированных на кражу данных или финансовую выгоду, эти пакеты преследуют единственную цель — уничтожение информации. Эксперты Socket рассматривают такие действия как потенциальный саботаж, промышленную диверсию или работу группировок, действующих в интересах государств, а не ради прямого обогащения.

Таким образом, появление подобных модулей в популярном менеджере JavaScript-пакетов поднимает серьёзные вопросы о текущем состоянии кибербезопасности open-source экосистемы и демонстрирует новые векторы угроз, когда целью становятся не только конечные пользователи, но и сами разработчики.

похожие материалы

Стрелочка
Стрелочка
Россия — развивающаяся автономия, готовая к точечной кооперации
Россия — развивающаяся автономия, готовая к точечной кооперации

Такую позицию обозначила Рената Абдулина, председатель Ассоциации крупнейших потребителей программного обеспечения и оборудования (Ассоциации КП ПОО), в четвертом выпуске подкаста «IT-фронтир» от Astra Cloud (входит в «Группу Астра»).

МТК-2026: сценарии экспорта технологий
МТК-2026: сценарии экспорта технологий

Пленарная сессия «Технологическое будущее Евразии: автономные системы на глобальных рынках» откроет 8 сентября 2026 года III Международный технологический конгресс, собрав хедлайнеров из России и стран-партнеров.

ИИ перебрал 49 млрд молекул: в Китае одобрили первый препарат, разработанный с его помощью
ИИ перебрал 49 млрд молекул: в Китае одобрили первый препарат, разработанный с его помощью

В Китае получил условное разрешение на выход на рынок Mprosevir - препарат для лечения легкой и средней формы COVID-19 у взрослых, при разработке которого активно использовали искусственный интеллект.