TL;DR

Podczas rutynowego audytu zależności natknąłem się na paczkę npm zawierającą obfuskowany kod w postinstall, który exfiltrował zmienne środowiskowe.

Jak to znalazłem

Custom skrypt porównujący diff między wersjami paczek wykrył podejrzaną zmianę…

Lekcje

  1. Zawsze sprawdzaj diff między wersjami
  2. Lockfile to Twój przyjaciel
  3. DNS sinkhole złapałby ten ruch na etapie buildu