Вредоносный релиз @subql/common в npm собирал токены разработчиков и секреты CI

Атака на цепочку поставок NPM
5 октября 2026 года в реестре npm появилась версия 5.8.3 библиотеки @subql/common с вредоносной вставкой. Код срабатывает в двух случаях: когда разработчик устанавливает пакет и когда приложение просто импортирует его.

Девять пакетов npm скрывали самодельный червь для Linux, распространявшийся по SSH-ключам и токенам публикации

Атака на цепочку поставок NPM
29 сентября 2026 года в реестре npm появились девять пакетов от одного аккаунта. Восемь копировали библиотеку Express версии 5.2.1, девятый - библиотеку React версии 19.

Девять npm-пакетов с многоступенчатой C2-инфраструктурой: атака на цепочку поставок затронула 16 систем

Атака на цепочку поставок NPM
В сентябре 2026 года в реестре npm появились девять пакетов, которые выглядели как обычные служебные библиотеки. Подключить такую библиотеку к проекту оказалось достаточно, чтобы на машине разработчика запустился скрытый процесс.

Незадокументированная программа удалённого доступа распространялась через вредоносные npm-пакеты

Незадокументированная программа удалённого доступа распространялась через вредоносные npm-пакеты
Незадокументированная программа удалённого доступа Kothamine Agent даёт злоумышленникам полный контроль над заражённым компьютером на Windows. Первыми под удар попали разработчики, которые устанавливали

Вредоносные версии пакетов MemTensor собирают учётные данные и распространяются по цепочке поставок

Вредоносные версии пакетов MemTensor собирают учётные данные и распространяются по цепочке поставок
23 сентября 2026 года в публичных реестрах npm и PyPI появились модифицированные версии двух программных пакетов с открытым исходным кодом. Подмену зафиксировали в плагине OpenClaw для платформы npm и в библиотеке MemoryOS для Python.

Вредоносный червь проник в пакеты npm и PyPI и крадёт ключи разработчиков

Вредоносный червь проник в пакеты npm и PyPI и крадёт ключи разработчиков
23 сентября 2026 года в двух крупных реестрах библиотек - npm для JavaScript и PyPI для Python - появились заражённые версии пакетов. Злоумышленник опубликовал обновления продукта для работы с памятью и связанной с ним надстройки.

Пакет в npm выдавал себя за инструмент исследования Twilio и похищал ключи доступа к API

Атака на цепочку поставок NPM
В августе 2026 года в публичном репозитории npm появился пакет tw-pkgprobe-7731. Он представлялся официальным инструментом программы поиска уязвимостей, которую Twilio поддерживает для внешних исследователей.

Скомпрометированный npm-пакет dforge-mcp: 105 минут чужого доступа и цепочка доставки, которая работает до сих пор

Атака на цепочку поставок NPM
Девятого сентября 2026 года чужая активность в учётной записи сопровождающего npm-пакета dforge-mcp продлилась 105 минут. За это время в проекте появился файл-загрузчик, сборочный конвейер перестал ждать

Кампания в npm: пакеты-клоны математических библиотек управляются через блокчейн

Атака на цепочку поставок NPM
Несколько вредоносных пакетов в реестре npm оказались звеньями одной операции. Она идёт с марта 2026 года. Цель - разработчики, занятые количественным анализом и проектами в сфере DeFi (децентрализованные финансы).

Вредоносный пакет в npm выдавали за обычную библиотеку: почти два миллиона загрузок в неделю и 109 Ethereum

Атака на цепочку поставок NPM
Вредоносный пакет indexed-btree скачивали из npm почти два миллиона раз в неделю. Снаружи он выглядел как заурядная библиотека для быстрой работы с индексами и повторял назначение известного пакета с похожим названием.