npmパッケージjscrambler 8.14.0が乗っ取られ——インストール時にRust製情報窃取マルウェアを実行
npmパッケージjscrambler 8.14.0が乗っ取られ——インストール時にRust製情報窃取マルウェアを実行
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-12 |
| 元記事 | The Hacker News |
要約
JavaScriptコード難読化ライブラリ「jscrambler」のnpmパッケージバージョン8.14.0が攻撃者に乗っ取られ、インストール時にRust製の情報窃取マルウェアを実行するpreinstallフックが仕込まれていたことが判明した。Windows・macOS・Linuxの全プラットフォーム向けネイティブバイナリが含まれており、セキュリティ監視サービスのSocketが公開後わずか6分で検出した。サプライチェーン攻撃の高速化が進む中、npm依存パッケージの継続的な監視とロックファイルの厳格な管理が改めて求められる事案となった。