Новый вариант вредоносного ПО Mini Shai-Hulud атакует разработчиков через npm и IDE-инструменты

Атака на цепочку поставок NPM
В ходе мониторинга цепочки поставок npm выявлен новый образец вредоносного ПО семейства Mini Shai-Hulud, связанного с группировкой TeamPcp. Этот вариант стал очередной итерацией давно известной кампании, направленной на разработчиков.

В npm обнаружен вредоносный пакет, похищающий данные криптокошельков на macOS

Атака на цепочку поставок NPM
В реестре пакетов npm опубликована вредоносная программа, маскирующаяся под AI-инструмент для разработчиков на блокчейне. Пакет @copilot-mcp/apex, по данным из открытых источников, при установке запускает

Вредоносный код в официальном npm-пакете Injective SDK извлекает мнемонические фразы и приватные ключи

Атака на цепочку поставок NPM
Инцидент, затронувший экосистему блокчейна Injective, выявил опасный вектор атаки на цепочку поставок программного обеспечения. Специалисты по безопасности из компаний Socket и SlowMist независимо друг от друга обнаружили, что версия 1.

Атака на цепочку поставок AsyncAPI: компрометация npm-пакетов через GitHub Actions и модуль Miasma

Атака на цепочку поставок NPM
14 июля 2026 года подразделение Microsoft Threat Intelligence зафиксировало скоординированную атаку на цепочку поставок, направленную на организацию @asyncapi в реестре npm.

Обнаружена крупная кампания вредоносных npm-пакетов, превращающих браузеры в ботнет для DDoS-атак

Атака на цепочку поставок NPM
В мае и июле 2026 года в реестре npm была выявлена масштабная кампания, состоящая из 148 вредоносных пакетов, которые маскировались под студенческие веб-прокси. Пакеты с названиями вроде ilovefemboys

Атака на AsyncAPI: взлом через автоматическую публикацию затронул миллионы загрузок npm-пакетов

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленники скомпрометировали пять официальных npm-пакетов проекта AsyncAPI, получив доступ к веткам GitHub, триггерящим автоматическую публикацию.

Атака на цепочку поставок AsyncAPI: кража токена через pull request и публикация вредоносных пакетов в npm

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленник предпринял скоординированную атаку на экосистему AsyncAPI, открыв 37 pull request-ов к репозиторию asyncapi/generator. Почти все они содержали фиктивные страницы для пожертвований

Обнаружено пять троянизированных пакетов AsyncAPI: многоступенчатая атака с загрузчиком из IPFS и удалённой оболочкой

Атака на цепочку поставок NPM
Специалисты по информационной безопасности выявили пять вредоносных публикаций в репозитории npm, связанных с экосистемой AsyncAPI. Инцидент затронул пакеты @asyncapi/specs версий 6.

Четыре npm-пакета AsyncAPI скомпрометированы: атака на цепочку поставок с использованием стилера Miasma RAT

Атака на цепочку поставок NPM
14 июля 2026 года злоумышленник, действовавший под учётной записью GitHub с идентификатором 148100, получил доступ к двум репозиториям проекта AsyncAPI и опубликовал вредоносные версии четырёх npm-пакетов.

Новый npm-пакет polymarket-kit крадёт криптокошельки и облачные ключи, оставляя SSH-ключи разработчика в открытом виде

Атака на цепочку поставок NPM
Исследователи OX Research обнаружили в реестре npm вредоносный пакет polymarket-kit, предназначенный для многоэтапной кражи криптовалютных средств и данных аутентификации.