---
title: "Złośliwe pakiety npm omijają ochronę instalacji, kod uruchamiają dopiero w aplikacji"
description: "Kampania złośliwych pakietów npm pokazuje, jak atakujący omijają zabezpieczenia blokujące skrypty instalacyjne. Pakiet indexed-btree ukrywał loader w normalnej funkcji biblioteki i uruchamiał go dopiero podczas działania aplikacji."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji/index.md"
date_published: "2026-09-21T06:38:54.420Z"
date_modified: "2026-09-23T06:14:12.134Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "npm"
  - "złośliwe pakiety"
  - "bezpieczeństwo łańcucha dostaw"
  - "cyberbezpieczeństwo"
source_url: "https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/"
source_name: "BleepingComputer"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789927290911.jpeg"
image_alt: "A blue glass cloud icon with data layers above a silver padlock"
image_credit: "© Growtika / Unsplash"
image_credit_url: "https://unsplash.com/@growtika"
---

# Złośliwe pakiety npm omijają ochronę instalacji, kod uruchamiają dopiero w aplikacji

> Złośliwy pakiet npm udawał popularną bibliotekę i uruchamiał kod dopiero podczas działania aplikacji, omijając ochronę instalacji.

## Kluczowe informacje
- Pakiet indexed-btree podszywał się pod bibliotekę sorted-btree i osiągnął około 2 milionów pobrań tygodniowo.
- Złośliwy kod nie był ukryty w skryptach instalacyjnych, lecz w funkcji wywoływanej podczas pracy aplikacji.
- Malware zbierał informacje o systemie i pobierał drugi etap z wykorzystaniem infrastruktury blockchain.
- Twórcy powinni łączyć skanowanie instalacji z analizą zachowania zależności w czasie działania.

Trwa kampania złośliwych pakietów npm, która pokazuje ograniczenia ochrony skupionej wyłącznie na etapie instalacji. Pakiet indexed-btree został przygotowany tak, aby przypominać legalną bibliotekę sorted-btree, a złośliwy kod uruchamiał dopiero wtedy, gdy aplikacja zaczyna korzystać z jednej z jego podstawowych funkcji. Według badaczy z Checkmarx pakiet osiągnął około 2 milionów pobrań tygodniowo.

## Pakiet wyglądał jak zwykła biblioteka

Indexed-btree wykorzystywał nazwę i sposób prezentacji kojarzące się z legalnym projektem sorted-btree. Autorzy kampanii przygotowali także wiarygodnie wyglądające repozytorium w serwisie GitHub, uzupełnili historię zmian i zadbali o profil konta deweloperskiego. Takie elementy miały zwiększyć zaufanie do pakietu i ułatwić mu wejście do projektów korzystających z zależności npm. Checkmarx wskazał również portfel zawierający 109 ETH, ale raport nie potwierdza, że środki te pochodziły z kradzieży kryptowalut.

## Złośliwy kod omijał kontrolę instalacji

W czerwcu 2026 roku GitHub ogłosił zestaw mechanizmów bezpieczeństwa dla npm, mających ograniczyć ryzyko ataków na łańcuch dostaw oprogramowania. Jednym z elementów jest blokowanie skryptów cyklu życia zależności, takich jak preinstall, install i postinstall, chyba że użytkownik wyraźnie zezwoli na ich uruchomienie. Dodatkowe zabezpieczenia mają ograniczać automatyczne pobieranie zależności z repozytoriów Git oraz zdalnych adresów bez zgody użytkownika. Indexed-btree nie korzystał jednak z tych skryptów. Loader został ukryty w metodzie BTree.prototype.set(), czyli funkcji wywoływanej podczas normalnej pracy biblioteki. Kod uruchamiał się po wywołaniu funkcji z określoną wartością, dlatego instalacja mogła wyglądać poprawnie i nie uruchamiać mechanizmów wymagających zatwierdzenia.

- Kontrola skryptów instalacyjnych nie wykrywa kodu, który aktywuje się dopiero podczas działania aplikacji.
- Złośliwy loader znajdował się w głównej funkcji biblioteki, z której aplikacja mogła korzystać regularnie.
- Badacze znaleźli dziewięć dodatkowych pakietów powiązanych z tą samą operacją, a pakiety usunięto z npm.
- Samo skanowanie plików zależności powinno być uzupełnione obserwacją ich zachowania po uruchomieniu.

## Malware zbierało dane o środowisku

Po aktywacji złośliwy kod zbierał podstawowe informacje o systemie, w tym architekturę, nazwę hosta, procesor, pamięć oraz czas działania urządzenia. Dane były wysyłane przez zakodowane kanały komunikacyjne w usługach Slack i Telegram. Malware sprawdzało także kontrakt Ethereum działający w sieci testowej Sepolia, aby uzyskać informacje potrzebne do dalszej komunikacji. Z kontraktu pobierany był zaszyfrowany drugi etap ładunku. Taki sposób działania oddziela moment instalacji pakietu od późniejszej aktywności, co utrudnia wykrycie zagrożenia przez narzędzia kontrolujące wyłącznie proces dodawania zależności.

## Zalecenia dla zespołów deweloperskich

Badacze z Checkmarx podkreślają, że zespoły nie powinny polegać wyłącznie na skanowaniu wykonywanym podczas instalacji. Potrzebna jest także analiza behawioralna w czasie działania, która może ujawnić nietypowe odczyty danych systemowych, komunikację z zewnętrznymi usługami albo pobieranie kolejnych komponentów. Istotne jest również sprawdzanie pochodzenia zależności i ostrożność wobec pakietów naśladujących znane biblioteki.

Organizacje, które zainstalowały indexed-btree lub którykolwiek z powiązanych pakietów, powinny obrócić wszystkie sekrety dostępne w środowisku deweloperskim i odtworzyć je z bezpiecznej kopii zapasowej. Dotyczy to między innymi danych uwierzytelniających, kluczy oraz tokenów używanych przez narzędzia budowania i wdrażania. Według badaczy operatorzy mogli także usuwać swoje pliki oraz modyfikować kod pakietu, aby zatrzeć ślady po zakończeniu aktywności, dlatego samo usunięcie zależności nie powinno być traktowane jako pełne potwierdzenie bezpieczeństwa środowiska.

## Wyjaśnienie pojęć

### [skrypt cyklu życia zależności](https://najnowsze-informacje.pl/definicje/skrypt-cyklu-zycia-zaleznosci)

Automatycznie uruchamiany kod powiązany z etapami instalowania lub aktualizowania pakietu.

### [analiza behawioralna w czasie działania](https://najnowsze-informacje.pl/definicje/analiza-behawioralna-w-czasie-dzialania)

Obserwowanie zachowania programu podczas jego pracy, a nie tylko sprawdzanie zawartości plików.

## Źródło pierwotne

[BleepingComputer](https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-21T06:38:54.420Z
- **Ostatnia aktualizacja:** 2026-09-23T06:14:12.134Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Złośliwe pakiety npm omijają ochronę instalacji, kod uruchamiają dopiero w aplikacji”, 2026-09-21, https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwe-pakiety-npm-omijaja-ochrone-instalacji-kod-uruchamiaja-dopiero-w-aplikacji
