В npm нашлись 48 пакетов, разворачивающих обратный шелл в системах жертв

В npm нашлись 48 пакетов, разворачивающих обратный шелл в системах жертв

В npm нашлись 48 пакетов, разворачивающих обратный шелл в системах жертв

В репозитории npm нашли новый набор из 48 вредоносных пакетов, которые могут разворачивать обратный шелл в скомпрометированных системах. О новой угрозе сообщили исследователи из Phylum.

В отчёте экспертов упоминается, что авторы использовали вводящие в заблуждение имена пакетов, чтобы последние выглядели легитимно. Кроме того, в них содержался обфусцированный JavaScript, отвечающий за разворачивание обратного шелла.

Все пакеты опубликованы от лица одного пользователя — hktalent (GitHubX). С утра доступными оставались 39 из 48 выложенных проектов.

Как отмечают специалисты, цепочка атаки начинается после установки пакета. Специальный хук в файле package.json вызывал JavaScript-код, который, как отмечалось выше, и разворачивал обратный шелл на rsh.51pwn[.]com.

«Конкретно в этом случае злоумышленник разместил десятки с виду легитимных проектов, но на самом деле содержащих несколько слоёв обфускации. Автор также использовал и другие методы, позволяющие незаметно установить на атакованную машину обратный шелл», — пишет Phylum.

Эксперты выложили имена выявленных пакетов:

 

Напомним, месяц назад в репозитории npm впервые нашли опенсорсный руткит в пакете. А совсем недавно в анализатор CodeScoring от Profiscope добавили фид Kaspersky об opensource-угрозах.

Мошенники украли у россиян не менее 275 млрд рублей за 2025 год

В ходе заседания Совета Федерации заместитель председателя правления Сбербанка Станислав Кузнецов оценил объём средств, похищенных у россиян в результате дистанционного мошенничества в 2025 году, в диапазоне от 275 до 295 млрд рублей.

Об этой оценке сообщило РБК в репортаже с заседания верхней палаты парламента. Она оказалась ниже прогнозов, которые Станислав Кузнецов озвучивал ранее.

Так, на SOC Forum 2025 он оценивал возможный ущерб от дистанционного мошенничества на уровне 340–360 млрд рублей. В итоге показатели 2025 года практически совпали с результатами 2024-го, которые CISO Сбербанка озвучил в Совете Федерации в начале 2025 года.

При этом оценка Сбербанка существенно превышает данные правоохранительных органов и регулятора. По информации МВД, объём ущерба составил около 200 млрд рублей, а Банк России оценил его в 21,4 млрд рублей по итогам девяти месяцев 2025 года.

Такое расхождение Станислав Кузнецов объяснил различиями в методиках подсчёта: МВД учитывает только суммы по заявлениям, поступившим в полицию, тогда как Центробанк опирается на данные о переводах через банковские приложения.

Кроме того, мошенники всё активнее используют наличные расчёты. Как отметил Станислав Кузнецов, по статистике ВТБ, на наличные приходится около половины всех платежей в мошеннических схемах.

В расчёты Сбербанка включены не только переводы и снятия средств в банкоматах, но и передача кредитных денег, а также средства, полученные жертвами от продажи имущества, включая недвижимость. Учитывались и деньги, которые пострадавшие хранили вне финансовых организаций.

Говоря об эффективности мер противодействия мошенничеству, Станислав Кузнецов выделил несколько показательных факторов:

  • граждане всё чаще прерывают разговоры с мошенниками, несмотря на то что общее число мошеннических звонков не снижается;
  • количество уголовных дел по фактам мошенничества в 2025 году выросло примерно на треть.

В результате 2025 год стал первым, когда общий объём похищенных средств не увеличился. Это произошло вопреки ожиданиям: ещё осенью Станислав Кузнецов прогнозировал рост ущерба на 15–20% по сравнению с 2024 годом.

RSS: Новости на портале Anti-Malware.ru