TL;DR
Podczas rutynowego audytu zależności natknąłem się na paczkę npm zawierającą obfuskowany kod w postinstall, który exfiltrował zmienne środowiskowe.
Jak to znalazłem
Custom skrypt porównujący diff między wersjami paczek wykrył podejrzaną zmianę…
Lekcje
- Zawsze sprawdzaj diff między wersjami
- Lockfile to Twój przyjaciel
- DNS sinkhole złapałby ten ruch na etapie buildu