Zararlı kod, kurulum tamamlanmadan çalışıyor
Tensorlake’in TypeScript yazılım geliştirme paketinin 0.5.144 sürümünde zararlı kurulum kodu bulundu. Paket normalde korumalı çalışma ortamları, kod depoları ve bulut hizmetleriyle çalışmayı sağlıyor. Ele geçirilen sürüm, kurulum işleminin erişebildiği geliştirici bilgilerini hedefliyor.[1], [2]
Kurulum öncesi çalışan betik, gizlenmiş JavaScript kodunu bu dili çalıştırmaya yarayan Bun aracıyla başlatıyor. Zararlı kod, Bun bulunmadığında aracı indirebiliyor ve uzaktaki bir sistemden komut alabiliyor. Böylece paketin olağan kullanımı başlamadan önce, kurulum aşamasında kod çalıştırma yolu açılıyor.[1]
