Хотели проверить токены Gemini, а получили северокорейский троян. npm опять отличился
NewsMakerБэкдор в npm собирал учётные данные из Chrome, Edge, Brave.
В каталоге npm появился на первый взгляд безобидный пакет для проверки токенов Google Gemini, но за простым описанием скрывался полноценный вредоносный инструмент с доступом к системе разработчика.
20 марта 2026 года пользователь под именем gemini-check выложил пакет gemini-ai-checker. Автор выдавал его за утилиту для проверки токенов искусственного интеллекта Gemini. Однако описание в README оказалось скопировано из совершенно другого проекта, библиотеки chai-await-async, которая не имеет отношения к Gemini. Уже здесь возникало ощущение подмены.
При установке пакет обращался к промежуточному серверу на платформе Vercel и загружал оттуда дополнительный код. Затем запускал полученный сценарий прямо в памяти, не сохраняя файл на диск. Такой подход помогает обходить часть средств защиты.
На том же аккаунте разместили ещё два пакета с тем же механизмом доставки вредоносного кода, express-flowlimit и chai-extensions-extras. В сумме их скачали более 500 раз, и оба проекта до сих пор доступны.
В каталоге npm появился на первый взгляд безобидный пакет для проверки токенов Google Gemini, но за простым описанием скрывался полноценный вредоносный инструмент с доступом к системе разработчика.
20 марта 2026 года пользователь под именем gemini-check выложил пакет gemini-ai-checker. Автор выдавал его за утилиту для проверки токенов искусственного интеллекта Gemini. Однако описание в README оказалось скопировано из совершенно другого проекта, библиотеки chai-await-async, которая не имеет отношения к Gemini. Уже здесь возникало ощущение подмены.
При установке пакет обращался к промежуточному серверу на платформе Vercel и загружал оттуда дополнительный код. Затем запускал полученный сценарий прямо в памяти, не сохраняя файл на диск. Такой подход помогает обходить часть средств защиты.
На том же аккаунте разместили ещё два пакета с тем же механизмом доставки вредоносного кода, express-flowlimit и chai-extensions-extras. В сумме их скачали более 500 раз, и оба проекта до сих пор доступны.