Хотели проверить токены Gemini, а получили северокорейский троян. npm опять отличился

Бэкдор в npm собирал учётные данные из Chrome, Edge, Brave.


7up4v42bwy35pkcr6x4pe3r4dacmpxxu.jpg

В каталоге npm появился на первый взгляд безобидный пакет для проверки токенов Google Gemini, но за простым описанием скрывался полноценный вредоносный инструмент с доступом к системе разработчика.

20 марта 2026 года пользователь под именем gemini-check выложил пакет gemini-ai-checker. Автор выдавал его за утилиту для проверки токенов искусственного интеллекта Gemini. Однако описание в README оказалось скопировано из совершенно другого проекта, библиотеки chai-await-async, которая не имеет отношения к Gemini. Уже здесь возникало ощущение подмены.

При установке пакет обращался к промежуточному серверу на платформе Vercel и загружал оттуда дополнительный код. Затем запускал полученный сценарий прямо в памяти, не сохраняя файл на диск. Такой подход помогает обходить часть средств защиты.

На том же аккаунте разместили ещё два пакета с тем же механизмом доставки вредоносного кода, express-flowlimit и chai-extensions-extras. В сумме их скачали более 500 раз, и оба проекта до сих пор доступны.