Три пакета для математических расчётов в репозитории npm - mathmain, mathsbase и math-universe - несут в себе скрытый загрузчик. Он умеет расшифровать посторонний код и запустить его в том же процессе, что и сама библиотека.
С ноября 2025 года отслеживается серия инцидентов, в которых для доступа к корпоративным системам применяется программа PhantomRaven. Её автор публично называет себя охотником за уязвимостями.
В сентябре 2026 года в репозитории npm (менеджер пакетов для JavaScript) обнаружили одиннадцать библиотек, скрывавших новый похититель данных. Публикации шли с 12 по 16 сентября.
19 мая 2026 года реестр JavaScript-пакетов npm столкнулся с атакой, получившей название Shai-Hulud. Тогда злоумышленники получили контроль над аккаунтом одного из сопровождающих и за час опубликовали 639
В июне 2026 года в реестре программных модулей npm появился пакет ulid-xyz. Он подражает библиотеке ulidx, предназначенной для генерации сортируемых уникальных идентификаторов.
28 августа 2026 года в реестре npm появились десять вредоносных версий пакета @7nohe/openapi-react-query-codegen, который используется для генерации кода на основе OpenAPI-схем и ежемесячно загружается более 670 тысяч раз.
В конце августа 2026 года в реестре npm появилась новая волна вредоносной кампании Mini Shai-Hulud. Злоумышленники опубликовали десять версий пакета @7nohe/openapi-react-query-codegen, предназначенного
С мая 2025 года по июнь 2026 года в публичных реестрах npm и PyPI выявлены десятки тысяч вредоносных пакетов. Выборка, охватывающая сотни тысяч единиц, показала, что злоумышленники используют типовые приёмы
Через день после сообщений об аресте участников группировки TeamPCP в Австралии в популярном npm-пакете обнаружен новый вредонос. Пакет @7nohe/openapi-react-query-codegen, предназначенный для генерации
В репозитории npm - крупнейшем каталоге программных библиотек для языка JavaScript - обнаружена серия вредоносных пакетов. Совокупное число скачиваний превысило 1600.