В npm-реестре обнаружен самораспространяющийся вредоносный код, который начинал атаку с пакетов keyv и cachable, а затем расширился на более чем 440 пакетов, опубликовав свыше двух тысяч зараженных версий.
Атака на цепочку поставок в мире открытого кода затронула популярные пакеты Keyv и Cacheable, которые применяются для кэширования данных в среде Node.js. Многие веб-проекты используют эти библиотеки как часть своей инфраструктуры.
В экосистеме Node.js злоумышленники начали новую серию атак на цепочку поставок. Они скомпрометировали широко используемые библиотеки кэширования cacheable и keyv.
npm - крупнейший реестр программных компонентов для языка JavaScript. Эту платформу используют миллионы разработчиков по всему миру, и практически каждый веб-проект так или иначе зависит от пакетов из этого реестра.
4 августа 2026 года в реестре npm вышла версия 6.0.0 популярного пакета keyv, который используется для хранения данных. В этой версии обнаружился вредоносный сценарий, срабатывающий сразу после установки.
В репозитории npm, крупнейшем менеджере пакетов для экосистемы JavaScript, выявлены два вредоносных пакета - bianira-ui и fluid-type-ui. Они маскируются под легитимные плагины для популярного CSS-фреймворка
В реестрах открытого программного обеспечения npm и PyPI обнаружена крупная партия вредоносных пакетов. Они нацелены на разработчиков и похищают конфиденциальные данные, включая ключи криптовалютных кошельков
Компрометация четырёх широко используемых библиотек для Node.js - axios, debug, chalk и typo-crypto - оказалась делом рук одной северокорейской хакерской группы.
В начале 2026 года была выявлена сложная кампания, в ходе которой злоумышленники использовали вредоносные пакеты в реестре npm для доставки продвинутого инструмента удалённого доступа (RAT).
28 июля 2026 года в реестр npm были загружены две вредоносные бета-версии пакетов из пространства имён @joyfill. Пакеты @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.