Правда.
На фронте из опасного - воровать токены авторизованных пользователей, майнить крипту и переадресовывать на фишинговые сайты.
На беке - практически всё что угодно. Если вдруг еще и скрипт работает под рутом - тогда практически полный контроль на системой.
Как защититься? Использовать минимум библиотек и проверенные библиотеки. Тщательно смотреть какие библиотеки подключаются в проект, как они устанавливаются. Чем популярнее и фундаментальнее библиотека тем ниже шанс бекдора. При установке популярных библиотек смотреть что это именно оригинальная библиотека, а не клон.
https://www.kommersant.ru/doc/5501418
Ну и еще можно позапускать проект в изолированном окружении и посмотреть за его активностью. Куда лезет, что отправляет и принимает. Как минимум это необходимо знать для стабильности проекта.