В npm-экосистеме распространяется червь, похищающий учетные данные разработчиков

Атака на цепочку поставок NPM
В npm-реестре обнаружен самораспространяющийся вредоносный код, который начинал атаку с пакетов keyv и cachable, а затем расширился на более чем 440 пакетов, опубликовав свыше двух тысяч зараженных версий.

Атака на цепочку поставок в пакетах Keyv/Cacheable: скомпрометирована учётная запись разработчика

Атака на цепочку поставок NPM
Атака на цепочку поставок в мире открытого кода затронула популярные пакеты Keyv и Cacheable, которые применяются для кэширования данных в среде Node.js. Многие веб-проекты используют эти библиотеки как часть своей инфраструктуры.

В популярных npm-пакетах cacheable и keyv обнаружена новая версия вредоносного ПО Shai-Hulud

Атака на цепочку поставок NPM
В экосистеме Node.js злоумышленники начали новую серию атак на цепочку поставок. Они скомпрометировали широко используемые библиотеки кэширования cacheable и keyv.

Червь ChainDrop атакует npm-реестр: опубликованы вредоносные версии десятков пакетов

Атака на цепочку поставок NPM
npm - крупнейший реестр программных компонентов для языка JavaScript. Эту платформу используют миллионы разработчиков по всему миру, и практически каждый веб-проект так или иначе зависит от пакетов из этого реестра.

В npm-пакете keyv обнаружен вредоносный код, срабатывающий при установке и открытии проекта

Атака на цепочку поставок NPM
4 августа 2026 года в реестре npm вышла версия 6.0.0 популярного пакета keyv, который используется для хранения данных. В этой версии обнаружился вредоносный сценарий, срабатывающий сразу после установки.

В npm-пакетах обнаружена новая схема сокрытия командного сервера через пустые Ethereum-переводы

Атака на цепочку поставок NPM
В репозитории npm, крупнейшем менеджере пакетов для экосистемы JavaScript, выявлены два вредоносных пакета - bianira-ui и fluid-type-ui. Они маскируются под легитимные плагины для популярного CSS-фреймворка

В реестрах npm и PyPI обнаружены десятки вредоносных пакетов, ворующих криптовалюту и данные

security
В реестрах открытого программного обеспечения npm и PyPI обнаружена крупная партия вредоносных пакетов. Они нацелены на разработчиков и похищают конфиденциальные данные, включая ключи криптовалютных кошельков

Группировка из КНДР связала воедино несколько громких атак на популярные пакеты NPM

Атака на цепочку поставок NPM
Компрометация четырёх широко используемых библиотек для Node.js - axios, debug, chalk и typo-crypto - оказалась делом рук одной северокорейской хакерской группы.

Многоступенчатая атака на разработчиков Alibaba через npm-пакеты оставалась незамеченной три месяца

Атака на цепочку поставок NPM
В начале 2026 года была выявлена сложная кампания, в ходе которой злоумышленники использовали вредоносные пакеты в реестре npm для доставки продвинутого инструмента удалённого доступа (RAT).

Вредоносные бета-версии npm-пакетов Joyfill доставляли блокчейн-загрузчик и RAT

Атака на цепочку поставок NPM
28 июля 2026 года в реестр npm были загружены две вредоносные бета-версии пакетов из пространства имён @joyfill. Пакеты @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.