Исследователи сообщили о скоординированной цепочка поставок-атаке, которая затронула более 700 GitHub-репозиториев, включая PHP-пакеты на Packagist и проекты на Node.js. Ключевая особенность инцидента — встроенный в проекты вредоносный postinstall-hook, который автоматически запускался в процессе установки и позволял злоумышленникам выполнять удалённый код. По данным отчёта, под удар попали восемь Composer-пакетов. Злоумышленники модифицировали их исходные репозитории, внедрив вредоносный script, который пытался загрузить и выполнить binary-файл с URL GitHub Releases. Загружаемый объект сохранялся в скрытый файл по пути /tmp/.sshd. Примечательно, что вредоносный script добавлялся не в ожидаемый composer.json, а в package.json. Такой перенос в другую ecosystem имеет практическое значение: многие security-команды в первую очередь анализируют метаданные Composer и могут не проверять JavaScript lifecycle hooks, что создаёт окно для сокрытия malicious behavior. Скрипт использовал команду cu