jscrambler npm paketi ele geçirildi ve 8.14.0 sürümünü kuran herkes, makinesine bir bilgi hırsızı (infostealer) yüklemiş oluyor. 11 Temmuz 2026'da yayımlanan bu kötü amaçlı sürüm, kurulum öncesi çalışan bir preinstall kancası içeriyor. Bu kanca, Windows, macOS ve Linux için ayrı ayrı derlenmiş yerel ikili dosyaları (native binary) sisteme bırakıp çalıştırıyor.
Socket güvenlik firması, bu sürümü yayımlandıktan altı dakika sonra tespit etti. Eğer siz veya derleme sistemleriniz o kısa zaman diliminde paketi çektiyseniz, zararlı yazılım kurulum işleminizin sahip olduğu tüm yetkilerle zaten çalışmış durumda.
Önceki sürüm olan 8.13.0'da bu tür bir sorun yok. Paket karşılaştırması, dist/ klasörü altında iki yeni dosya olduğunu gösteriyor: küçük bir yükleyici olan setup.js ve intro.js. Adına rağmen intro.js bir JavaScript dosyası değil; içinde Linux, Windows ve macOS için gzip ile sıkıştırılmış üç yerel ikili dosya barındıran yaklaşık 7,8 MB boyutunda bir konteyner.
Kurulum sırasında setup.js, işletim sistemine uygun ikili dosyayı seçiyor, sistem geçici dizinine rastgele bir isimle yazıyor, çalıştırılabilir hale getiriyor ve çıktısını gizleyerek arka planda çalıştırıyor.
Eklenen dosyalar yayımlanan pakette var ancak jscrambler'ın herkese açık kaynak kodunda hiçbir yerde bulunmuyor. StepSecurity ve SafeDep firmaları sürümü indirip analiz etti. Her iki firma da GitHub deposunda 8.14.0 sürümüne ait herhangi bir commit, etiket veya pull request olmadığını bildirdi.
Depodaki en son etiket hâlâ 8.13.0. Sürüm, projenin normal yayın akışını atlayarak doğrudan npm'e, yetkili bir bakıcı hesabı üzerinden gönderildi. Bu durum, ya npm hesabının ya da derleme hattının (build pipeline) ele geçirildiğine işaret ediyor. Hangisinin olduğu henüz kesinleşmedi.
Zararlı yazılım, üç platform için de derlenmiş bir Rust infostealer. Socket'in güncellenen analizine ve The Hacker News'e yaptığı açıklamaya göre, geliştirici makinesindeki gizli bilgileri tarıyor ve bunları TLS üzerinden bir toplama sunucusuna gönderiyor.
Hedef listesi oldukça geniş ve doğrudan geliştiricilere yönelik: AWS, Azure ve Google Cloud'dan bulut kimlik bilgileri (CI çalıştırıcılarının kullandığı metadata uç noktaları dahil); MetaMask, Phantom ve Exodus gibi kripto para cüzdanları ve tohum ifadeleri (seed phrases); Bitwarden şifre yöneticisi kasası; tarayıcıda saklanan şifreler ve çerezler; Discord, Slack, Telegram ve Steam oturumları.