Эксперты компании Safety наткнулись на необычный вредонос в экосистеме NPM — модуль под названием «NPM Registry Cache Manager» оказался не просто троянцем, а утонченной схемой кражи криптовалюты, вероятно, сгенерированной искусственным интеллектом. Программа маскировалась под инструмент для работы с Node.js, но на деле выполняла функции криптодрейнера, тихо переводя деньги из кошельков жертв в сеть Solana. Интересно, что она даже оставляла немного «на чай» — точнее, на оплату комиссии, чтобы не вызывать подозрений.
Исследователи обнаружили, что код написан чересчур гладко: без ошибок, с четкой структурой, понятными комментариями и... эмодзи в документации. Как объясняет эксперт Пол МакКарти, именно такие «красивости» — типичная примета генеративных ИИ вроде Claude. Они любят добавлять в код смайлики, пафосные слова типа «Enhanced» и ненужные console.log, которые настоящий разработчик оставил бы за бортом.
Всего за два дня в NPM успели загрузить 19 версий зловреда. Более 1500 пользователей могли стать жертвами, прежде чем модуль начали массово блокировать. Название «Kodane», как выяснилось, по-японски означает «ребёнок» — но тут это скорее как отвлекающий манёвр.
Главная тревога в другом: качественный, грамотно оформленный вредонос теперь может не вызывать ни малейшего подозрения. И если ИИ научился так маскировать трояны — следующий этап уже не за горами.